Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng mức độ cao CVE-2026-60917 trong Oracle E-Business Suite

Bitech cảnh báo lỗ hổng CVE-2026-60917 (CVSS 8.1) trong Oracle Inventory Management cho phép kẻ tấn công đọc, sửa đổi và xóa dữ liệu quan trọng của doanh nghiệp.

Ngày 21/07/2026, Oracle đã công bố thông tin bảo mật khắc phục lỗ hổng nghiêm trọng có mã định danh CVE-2026-60917 ảnh hưởng đến phân hệ Oracle Inventory Management thuộc giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này đạt mức điểm CVSS v3.1 là 8.1 (Mức độ Cao - HIGH), đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của các tổ chức đang vận hành hệ thống.

Chi tiết kỹ thuật và mức độ ảnh hưởng

Lỗ hổng CVE-2026-60917 xuất hiện trong thành phần Core Receiving của Oracle Inventory Management. Đây là một lỗ hổng dễ khai thác (Easily exploitable), cho phép kẻ tấn công có mức đặc quyền thấp (Low privilege) và có truy cập mạng qua giao thức HTTP có thể xâm nhập hệ thống thành công mà không cần sự tương tác từ người dùng.

Thông số chi tiết CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Mặc dù không gây ảnh hưởng đến tính sẵn sàng của dịch vụ (Availability: None), tác động của lỗ hổng này tới tính bảo mật (Confidentiality) và toàn vẹn (Integrity) ở mức rất cao:

  • Truy cập trái phép: Kẻ tấn công có thể đọc toàn bộ hoặc truy cập các dữ liệu nhạy cảm, quan trọng lưu trữ trên phân hệ Oracle Inventory Management.
  • Thao tác dữ liệu trái phép: Cho phép kẻ tấn công tự ý tạo mới, chỉnh sửa hoặc xóa bỏ các dữ liệu kiểm kê, đơn hàng và các thông tin giao dịch kinh doanh cốt lõi.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến hệ thống Oracle E-Business Suite đang chạy các phiên bản:

  • Từ phiên bản 12.2.3 đến 12.2.15 (sử dụng thành phần Core Receiving trong Oracle Inventory Management).

Khuyến nghị khắc phục

Để bảo vệ hệ thống thông tin và ngăn ngừa rủi ro rò rỉ dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật chính thức được Oracle phát hành trong kỳ Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Rà soát phân quyền: Giới hạn và rà soát kỹ các tài khoản người dùng có quyền truy cập vào Oracle E-Business Suite theo nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát mạng: Tăng cường theo dõi lưu lượng mạng HTTP/HTTPS đi vào hệ thống quản lý kho để phát hiện sớm các dấu hiệu truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60917
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html