Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng mức độ cao CVE-2026-60886 trong Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60886 trên Oracle Work in Process, nguy cơ làm lộ và sai lệch dữ liệu doanh nghiệp.

Tổng quan về lỗ hổng bảo mật

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60886 ảnh hưởng đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này nằm trong thành phần Internal Operations của phân hệ Oracle Work in Process.

Theo đánh giá hệ thống đo lường độ nghiêm trọng lỗ hổng an ninh mạng (CVSS v3.1), lỗ hổng đạt điểm số 7.6 (Mức độ Cao - HIGH). Đây là một lỗ hổng đáng chú ý vì có thể bị khai thác từ xa qua mạng và gây ảnh hưởng lan rộng sang các thành phần khác trong hệ thống.

Thông tin kỹ thuật chi tiết

  • Mã lỗ hổng: CVE-2026-60886
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Điểm CVSS v3.1: 7.6
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
  • Thành phần bị ảnh hưởng: Internal Operations (thuộc sản phẩm Oracle Work in Process)
  • Các phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15

Đánh giá tác động và phương thức tấn công

Lỗ hổng CVE-2026-60886 cho phép kẻ tấn công có quyền hạn thấp (low privileged) truy cập qua giao thức HTTP kết nối mạng để thực hiện hành vi can thiệp vào Oracle Work in Process. Tuy nhiên, việc khai thác thành công đòi hỏi phải có sự tương tác của một người dùng khác trong hệ thống (Human Interaction).

Đặc điểm nguy hiểm của lỗ hổng này bao gồm:

  • Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng gốc xuất phát từ phân hệ Oracle Work in Process, cuộc tấn công có thể mở rộng phạm vi và gây tác động đáng kể đến các sản phẩm, phân hệ khác tích hợp chung trong hệ sinh thái E-Business Suite.
  • Nguy cơ rò rỉ dữ liệu nghiêm trọng (Confidentiality Impact - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc chiếm quyền xem toàn bộ dữ liệu có thể truy cập được bởi Oracle Work in Process.
  • Nguy cơ mất toàn vẹn dữ liệu (Integrity Impact - Low): Kẻ tấn công có thể thực hiện các thao tác thêm, sửa hoặc xóa trái phép đối với một số dữ liệu nhất định, ảnh hưởng đến tính chính xác của dữ liệu sản xuất.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành áp dụng bản vá an ninh mới nhất nằm trong thông báo Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản Oracle E-Business Suite từ 12.2.3 đến 12.2.15.
  2. Rà soát phân quyền: Áp dụng nguyên tắc quyền tối thiểu (Least Privilege), kiểm tra lại tất cả các tài khoản người dùng có quyền truy cập vào phân hệ Oracle Work in Process.
  3. Nâng cao cảnh giác người dùng: Do cuộc tấn công yêu cầu sự tương tác của người dùng, các tổ chức cần cảnh báo nhân viên không nhấp vào các liên kết lạ hoặc thực hiện các thao tác không rõ nguồn gốc khi đang đăng nhập hệ thống.
  4. Giám sát lưu lượng mạng: Theo dõi các truy vấn HTTP bất thường hướng đến các máy chủ vận hành Oracle E-Business Suite.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60886
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html