Oracle đã phát hành bản vá cho lỗ hổng nguy hiểm CVE-2026-60540 trên Oracle SOA Suite, cho phép kẻ tấn công chiếm quyền kiểm soát và thao tác dữ liệu hệ thống.
Ngày 21/07/2026, Oracle đã chính thức công bố bản cập nhật an ninh định kỳ, trong đó phát đi cảnh báo về lỗ hổng bảo mật mức độ đặc biệt nghiêm trọng mang mã hiệu CVE-2026-60540 ảnh hưởng trực tiếp đến dòng sản phẩm Oracle SOA Suite thuộc Oracle Fusion Middleware.
Mức độ nghiêm trọng và Chi tiết kỹ thuật
Lỗ hổng này được hệ thống NVD đánh giá ở mức CRITICAL (Cực kỳ nghiêm trọng) với điểm số CVSS 3.1 là 9.6/10. Vectơ tấn công đầy đủ được ghi nhận là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N.
Các đặc tính kỹ thuật đáng chú ý của lỗ hổng bao gồm:
- Thành phần bị ảnh hưởng: Integration Business Insight nằm trong nền tảng Oracle SOA Suite.
- Phương thức khai thác: Kẻ tấn công có thể thực hiện khai thác từ xa qua mạng thông qua giao thức HTTP (AV:N).
- Độ phức tạp thấp: Quá trình tấn công diễn ra dễ dàng, không đòi hỏi kỹ thuật phức tạp (AC:L) và không cần sự tương tác từ phía người dùng (UI:N).
- Yêu cầu đặc quyền: Kẻ tấn công chỉ cần có một tài khoản với quyền hạn thấp (PR:L) trên hệ thống là đã có thể thực hiện cuộc tấn công.
- Tác động mở rộng (Scope Change): Lỗ hổng có chỉ số
S:C(Scope Changed), nghĩa là dù điểm yếu xuất phát từ Oracle SOA Suite, việc khai thác thành công có thể gây ảnh hưởng dây chuyền nghiêm trọng sang các sản phẩm và hệ thống khác cùng kết nối.
Hậu quả và Tác động bảo mật
Khai thác thành công CVE-2026-60540 cho phép đối tượng xấu can thiệp sâu vào tài nguyên hệ thống với các mức độ thiệt hại nghiêm trọng:
- Tính bảo mật (Confidentiality - High): Đọc và truy cập trái phép toàn bộ hoặc các dữ liệu nhạy cảm, quan trọng mà Oracle SOA Suite có quyền truy cập.
- Tính toàn vẹn (Integrity - High): Cho phép tạo mới, chỉnh sửa hoặc xóa bỏ trái phép toàn bộ dữ liệu quan trọng trên hệ thống mà không cần sự cho phép.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60540 tác động trực tiếp đến các hệ thống đang chạy những phiên bản Oracle SOA Suite sau:
- Phiên bản 12.2.1.4.0
- Phiên bản 14.1.2.0.0
Các doanh nghiệp và tổ chức đang vận hành hạ tầng tích hợp dựa trên hai phiên bản nêu trên cần chủ động kiểm tra và lên kế hoạch xử lý khẩn cấp.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và ngăn chặn các nguy cơ khai thác trái phép, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá ngay lập tức: Cần nhanh chóng áp dụng bản vá an ninh mới nhất nằm trong đợt phát hành CPU (Critical Patch Update) tháng 7/2026 của Oracle.
- Kiểm soát quyền truy cập: Rà soát lại toàn bộ danh sách tài khoản người dùng có quyền kết nối HTTP tới thành phần Integration Business Insight; thu hồi các tài khoản không còn sử dụng hoặc cấp quyền vượt quá nhu cầu công việc.
- Phân vùng và giới hạn truy cập mạng: Sử dụng tường lửa hoặc danh sách kiểm soát truy cập (ACL) để chặn các kết nối HTTP không đáng tin cậy hướng vào cổng dịch vụ của Oracle SOA Suite.
- Giám sát nhật ký hệ thống: Tăng cường theo dõi các truy vấn và hành vi bất thường trong log web server để phát hiện kịp thời các dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60540
- Thông báo an ninh từ Oracle (CPUJul2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60540
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html