Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60559 trong Oracle Access Manager

Oracle phát hành bản vá cho lỗ hổng CVE-2026-60559 trên Oracle Access Manager, cho phép kẻ tấn công truy cập trái phép dữ liệu nhạy cảm mà không cần xác thực.

Ngày 21/07/2026, Oracle đã chính thức công bố bản cập nhật bảo mật xử lý lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60559 nằm trong thành phần Authentication Engine của sản phẩm Oracle Access Manager (thuộc bộ giải pháp Oracle Fusion Middleware).

Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.6. Đội ngũ biên tập tin tức công nghệ Bitech (bitech.vn) khuyến cáo các quản trị viên hệ thống cần nhanh chóng kiểm tra và tiến hành cập nhật để bảo vệ tài nguyên doanh nghiệp.

Mức độ nghiêm trọng và tác động kỹ thuật

Lỗ hổng CVE-2026-60559 có chỉ số vectơ CVSS v3.1 là CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N. Điều này phản ánh các đặc tính kỹ thuật cụ thể như sau:

  • Tấn công không cần xác thực (PR:N): Kẻ tấn công từ xa không cần tài khoản đăng nhập hay quyền hạn ban đầu vẫn có thể thực hiện cuộc tấn công thông qua giao thức HTTP trên mạng.
  • Độ phức tạp tấn công thấp (AC:L): Việc khai thác diễn ra dễ dàng và không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (UI:N).
  • Tác động tính bảo mật cao (C:H): Khai thác thành công cho phép đối tượng xấu truy cập trái phép vào các dữ liệu quan trọng hoặc lấy toàn bộ dữ liệu có thể truy cập được thông qua Oracle Access Manager.
  • Thay đổi phạm vi ảnh hưởng (S:C): Dù vị trí lỗ hổng nằm ở Oracle Access Manager, các cuộc tấn công có thể lan rộng và gây ảnh hưởng đáng kể đến các sản phẩm, ứng dụng tích hợp khác trong cùng hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang triển khai sản phẩm Oracle Access Manager thuộc hai phiên bản sau:

  • 12.2.1.4.0
  • 14.1.2.1.0

Nếu doanh nghiệp đang sử dụng các phiên bản này để quản lý truy cập và xác thực người dùng, dữ liệu danh tính và phân quyền của hệ thống đang đối mặt với rủi ro rò rỉ rất lớn.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện ngay các bước sau:

  1. Cập nhật bản vá lỗi: Tải và áp dụng bản vá mới nhất trong đợt cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 07/2026 từ Oracle.
  2. Rà soát kết nối mạng: Giới hạn quyền truy cập HTTP/HTTPS tới các điểm cuối (endpoints) của Oracle Access Manager qua Tường lửa (Firewall) hoặc WAF, chỉ mở quyền cho các dải IP nội bộ tin cậy.
  3. Tăng cường giám sát: Theo dõi chặt chẽ nhật ký truy cập (access logs) tới thành phần Authentication Engine để phát hiện sớm các truy vấn bất thường hoặc hành vi dò quét từ bên ngoài.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60559
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html