Bitech cảnh báo lỗ hổng CVE-2026-60560 (CVSS 8.1) trong Oracle Identity Manager cho phép kẻ tấn công đọc, sửa đổi hoặc xóa dữ liệu hệ thống.
Bộ phận biên tập công nghệ Bitech vừa ghi nhận thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60560 ảnh hưởng đến giải pháp Oracle Identity Manager thuộc Oracle Fusion Middleware. Lỗ hổng này được công bố chính thức vào ngày 21/07/2026 với điểm CVSS 3.1 là 8.1 (Mức độ HIGH).
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60560
- Mã lỗ hổng: CVE-2026-60560
- Ngày phát hành: 21/07/2026
- Điểm đánh giá CVSS v3.1: 8.1 (HIGH)
- Vector CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N - Thành phần bị ảnh hưởng: REST WebServices
Lỗ hổng xuất hiện trong thành phần REST WebServices của Oracle Identity Manager. Kẻ tấn công có mức đặc quyền thấp (Low Privileged) nhưng có kết nối mạng thông qua giao thức HTTP có thể khai thác lỗ hổng này một cách dễ dàng. Quá trình khai thác không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60560 tác động trực tiếp đến các hệ thống đang vận hành Oracle Identity Manager trên hai phiên bản hỗ trợ sau:
- Oracle Identity Manager 12.2.1.4.0
- Oracle Identity Manager 14.1.2.1.0
Mức độ nghiêm trọng và nguy cơ tác động
Tuy không gây ảnh hưởng trực tiếp đến tính sẵn sàng của hệ thống (Availability impact = None), lỗ hổng này đe dọa nghiêm trọng đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu:
- Truy cập dữ liệu trái phép: Kẻ tấn công có thể đọc và thu thập các thông tin nhạy cảm hoặc toàn bộ dữ liệu mà Oracle Identity Manager có quyền truy cập.
- Thao tác dữ liệu trái phép: Cho phép kẻ tấn công khởi tạo, chỉnh sửa hoặc xóa bỏ các dữ liệu quan trọng trên hệ thống quản lý định danh.
Việc Oracle Identity Manager bị chiếm quyền truy cập dữ liệu có thể dẫn đến nguy cơ lộ gãy hạ tầng quản lý định danh của toàn bộ doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tải và cài đặt ngay bản vá bảo mật mới nhất từ đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 của Oracle.
- Phân quyền tối thiểu: Rà soát lại tất cả các tài khoản có quyền truy cập vào giao diện REST WebServices, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Giám sát truy cập: Đẩy mạnh giám sát lưu lượng truy cập HTTP/HTTPS hướng tới các cổng REST WebServices để kịp thời phát hiện các hành vi bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60560
- Thông báo bảo mật Oracle (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60560
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html