Oracle vừa phát hành bản vá cho lỗ hổng cực kỳ nghiêm trọng CVE-2026-60542 (CVSS 9.9) trên Oracle BPM Suite, cho phép kẻ tấn công kiểm soát toàn bộ hệ thống từ xa.
Tổng quan về lỗ hổng CVE-2026-60542
Ngày 21/07/2026, Oracle đã công bố bản vá an ninh quan trọng giải quyết lỗ hổng bảo mật mang mã hiệu CVE-2026-60542. Đây là lỗ hổng đạt mức độ Cực kỳ nghiêm trọng (Critical) với điểm số CVSS v3.1 là 9.9/10 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).
Lỗ hổng xuất hiện trong thành phần Human Workflow của sản phẩm Oracle Business Process Management (BPM) Suite - giải pháp quản lý quy trình doanh nghiệp thuộc bộ phần mềm Oracle Fusion Middleware.
Đối tượng bị ảnh hưởng
Cảnh báo này áp dụng cho các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Business Process Management Suite trên hai phiên bản hỗ trợ sau:
- Oracle Business Process Management Suite 12.2.1.4.0
- Oracle Business Process Management Suite 14.1.2.0.0
Tác động và mức độ nguy hiểm
Lỗ hổng CVE-2026-60542 rất dễ bị khai thác (Low Exploitation Complexity). Kẻ tấn công chỉ cần có quyền truy cập mức thấp (Low Privileged) trong mạng và kết nối thông qua các giao thức T3 hoặc IIOP là có thể thực hiện tấn công từ xa mà không cần bất kỳ sự tương tác nào từ người dùng hệ thống.
Các nguy cơ bảo mật chính bao gồm:
- Chiếm quyền điều khiển hệ thống: Kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ Oracle Business Process Management Suite.
- Lan rộng phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng trực tiếp nằm ở Oracle BPM Suite, cuộc tấn công có thể vượt ranh giới an toàn để gây ảnh hưởng nghiêm trọng đến các sản phẩm khác thuộc hệ sinh thái Fusion Middleware.
- Tác động toàn diện: Khai thác thành công gây thiệt hại nặng nề đến cả 3 yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Tải và áp dụng bản vá bảo mật mới nhất từ Oracle dành cho phiên bản 12.2.1.4.0 và 14.1.2.0.0 trong kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026.
- Kiểm soát kết nối mạng: Rà soát và giới hạn quyền truy cập từ mạng ngoài đối với các giao thức T3 và IIOP trên các cổng dịch vụ liên quan.
- Rà soát nhật ký (Log): Theo dõi chặt chẽ lưu lượng mạng và nhật ký hoạt động của thành phần Human Workflow để phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo
Doanh nghiệp có thể tra cứu chi tiết kỹ thuật và tài liệu cập nhật chính thức tại:
- NVD Detail: CVE-2026-60542
- Thông báo an ninh từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60542
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html