Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60547 trong Oracle Managed File Transfer

Bitech cảnh báo lỗ hổng CVE-2026-60547 mức độ Critical (CVSS 9.9) cho phép kẻ tấn công chiếm quyền kiểm soát Oracle MFT và tác động tới các hệ thống liên quan.

Vào ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật khắc phục lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60547 trong giải pháp Oracle Managed File Transfer (MFT). Lỗ hổng này được xếp hạng ở mức độ đặc biệt nghiêm trọng (CRITICAL) với điểm số CVSS 3.1 đạt 9.9/10, nguy cơ dẫn đến việc chiếm quyền điều khiển toàn bộ hệ thống.

Chi tiết kỹ thuật và mức độ nguy hiểm

Lỗ hổng xuất hiện trong thành phần MFT Runtime Server thuộc sản phẩm Oracle Managed File Transfer (phần của Oracle Fusion Middleware).

Thông số kỹ thuật chi tiết theo thang đo CVSS v3.1:

  • Mã vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Khả năng khai thác: Kẻ tấn công chỉ cần có quyền truy cập mức thấp (Low privilege) và khả năng kết nối mạng qua giao thức HTTP là có thể thực hiện đòn tấn công một cách dễ dàng, không yêu cầu sự tương tác từ phía người dùng.
  • Tác động: Khai thác thành công lỗ hổng cho phép kẻ tấn công chiếm quyền quản trị hoàn toàn (takeover) Oracle Managed File Transfer, gây tổn hại nghiêm trọng đến cả 3 yếu tố: tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của hệ thống.
  • Thay đổi phạm vi ảnh hưởng (Scope Change): Đáng chú ý, mặc dù lỗ hổng xuất phát từ Oracle MFT, đòn tấn công có thể lan rộng và gây ảnh hưởng nghiêm trọng sang các sản phẩm, hệ thống khác đang tích hợp hoặc kết nối cùng MFT.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60547 tác động trực tiếp đến các phiên bản Oracle Managed File Transfer đang được hỗ trợ sau:

  • 12.2.1.4.0
  • 14.1.2.0.0

Các tổ chức, doanh nghiệp đang sử dụng các phiên bản này để truyền tải và quản lý tệp tin trong hạ tầng Fusion Middleware cần lập tức kiểm tra và triển khai các biện pháp bảo vệ.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:

  1. Cập nhật bản vá ngay lập tức: Triển khai bản vá mới nhất thuộc kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 cho thành phần MFT Runtime Server.
  2. Phân vùng và kiểm soát truy cập mạng: Giới hạn quyền truy cập vào các cổng dịch vụ HTTP/HTTPS của Oracle MFT, chỉ cho phép các địa chỉ IP hợp lệ và thực sự cần thiết kết nối.
  3. Rà soát quyền tài khoản: Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), kiểm tra kỹ các tài khoản có quyền truy cập thấp để tránh bị lợi dụng làm bàn đạp tấn công.
  4. Theo dõi nhật ký hệ thống: Tăng cường giám sát log truy cập của MFT Runtime Server nhằm phát hiện kịp thời các hành vi truy vấn bất thường hoặc có dấu hiệu dò quét lỗ hổng.

Nguồn tham khảo

Quản trị viên có thể tìm hiểu thêm thông tin chi tiết tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60547
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html