Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVSS 9.9 trên Oracle Demantra nguy cơ chiếm quyền điều khiển hệ thống

Lỗ hổng CVE-2026-61041 đạt mức độ nghiêm trọng 9.9 CVSS trên Oracle Demantra Demand Management cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.

Tổng quan về lỗ hổng bảo mật

Ngày 21/07/2026, Oracle đã công bố bản cập nhật bảo mật xử lý lỗ hổng đặc biệt nghiêm trọng mang mã hiệu CVE-2026-61041. Lỗ hổng này xuất hiện trong thành phần Product Security của giải pháp Oracle Demantra Demand Management (thuộc bộ sản phẩm Oracle Supply Chain).

Lỗ hổng có điểm số nghiêm trọng CVSS v3.1 là 9.9 (Critical). Kẻ tấn công có tài khoản quyền hạn thấp (low privileges) có thể dễ dàng khai thác thành công lỗ hổng này thông qua kết nối mạng qua giao thức HTTP mà không cần bất kỳ sự tương tác nào từ người dùng.

Mức độ ảnh hưởng và chi tiết kỹ thuật

Lỗ hổng CVE-2026-61041 được đánh giá mức độ rủi ro rất cao do có chi tiết kỹ thuật như sau:

  • Mã CVE: CVE-2026-61041
  • Điểm CVSS v3.1: 9.9 (Mức độ Nghiêm trọng / Critical)
  • Chuỗi CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Yêu cầu quyền truy cập: Tài khoản người dùng có quyền hạn thấp.
  • Phương thức tấn công: Từ xa qua mạng (HTTP).
  • Tương tác người dùng: Không yêu cầu (User Interaction: None).
  • Thay đổi phạm vi (Scope Changed): Có. Cuộc tấn công không chỉ dừng lại ở Oracle Demantra mà còn có thể tác động trực tiếp đến các hệ thống và sản phẩm liên kết khác trong chuỗi cung ứng của doanh nghiệp.

Tác động tiềm tàng

Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) phần mềm Oracle Demantra Demand Management. Điều này gây ra tổn hại tối đa ở cả 3 khía cạnh bảo mật:

  1. Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu dự báo nhu cầu, kế hoạch kinh doanh và chuỗi cung ứng nhạy cảm.
  2. Tính toàn vẹn (Integrity): Kẻ tấn công có thể thay đổi, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống quản lý.
  3. Tính sẵn sàng (Availability): Gây gián đoạn hoặc làm ngưng trệ hoàn toàn hoạt động của hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Demantra Demand Management trên các phiên bản hỗ trợ sau:

  • Từ phiên bản 12.2.3 đến phiên bản 12.2.15.

Khuyến nghị khắc phục

Bitech khuyến nghị các quản trị viên hệ thống và bộ phận an toàn thông tin của doanh nghiệp khẩn trương thực hiện các biện pháp ứng phó sau:

  1. Cập nhật bản vá ngay lập tức: Tải và áp dụng bản vá bảo mật mới nhất từ đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026 cho các hệ thống Oracle Demantra bị ảnh hưởng.
  2. Kiểm soát truy cập mạng: Hạn chế quyền truy cập mạng tới giao diện HTTP của Oracle Demantra, chỉ cho phép các IP/subnet tin cậy hoặc thông qua kết nối VPN nội bộ.
  3. Quản lý phân quyền chặt chẽ: Rà soát lại tất cả các tài khoản người dùng hiện có trên hệ thống, áp dụng chính sách quyền tối thiểu (Least Privilege) để giảm thiểu rủi ro bị khai thác tài khoản.
  4. Giám sát nhật ký (Log Monitoring): Tăng cường theo dõi các nhật ký truy cập HTTP để kịp thời phát hiện các hành vi bất thường hoặc nỗ lực dò quét lỗ hổng.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61041
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html