Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60618 trong Oracle JD Edwards EnterpriseOne

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60618 (CVSS 8.8) trên JD Edwards EnterpriseOne, nguy cơ khiến hệ thống quản lý mua sắm bị chiếm quyền kiểm soát.

Trung tâm Giám sát và Cảnh báo Bảo mật Bitech (bitech.vn) phát đi cảnh báo về một lỗ hổng an ninh thông tin mức độ nghiêm trọng cao vừa được công bố, ảnh hưởng trực tiếp đến giải pháp quản trị doanh nghiệp của Oracle.

Vào ngày 21/07/2026, thông tin chi tiết về lỗ hổng CVE-2026-60618 đã được công bố rộng rãi trên hệ thống Cơ sở dữ liệu Lỗ hổng Quốc gia Mỹ (NVD) và bản tin an ninh từ Oracle (Critical Patch Update Advisory).

Tổng quan về lỗ hổng CVE-2026-60618

  • Mã lỗ hổng: CVE-2026-60618
  • Điểm mức độ nghiêm trọng (CVSS v3.1): 8.8 (HIGH)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Ngày phát hành: 21/07/2026
  • Thành phần bị ảnh hưởng: Procurement (thuộc giải pháp JD Edwards EnterpriseOne Procurement and Subcontract Management)
  • Nguồn tham khảo chính thức: NVD - CVE-2026-60618Oracle Security Alerts.

Chi tiết kỹ thuật và Tác động

Lỗ hổng xuất hiện trong thành phần Procurement của sản phẩm Oracle JD Edwards EnterpriseOne Procurement and Subcontract Management.

Theo phân tích kỹ thuật, lỗ hổng này rất dễ bị khai thác (Attack Complexity: Low). Một kẻ tấn công chỉ cần sở hữu tài khoản với quyền hạn thấp (Low Privileged) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện đợt tấn công. Quá trình khai thác hoàn toàn không yêu cầu sự tương tác từ người dùng hợp lệ (User Interaction: None).

Nếu tấn công thành công, kẻ xấu có thể kiểm soát hoàn toàn phân hệ JD Edwards EnterpriseOne Procurement and Subcontract Management. Điều này dẫn tới các tác động nghiêm trọng đối với doanh nghiệp:

  1. Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu mua sắm, hợp đồng, nhà cung cấp và thông tin tài chính nhạy cảm.
  2. Tính toàn vẹn (Integrity): Kẻ tấn công có thể chỉnh sửa, thêm hoặc xóa dữ liệu mua sắm, hợp đồng thầu bất hợp pháp.
  3. Tính sẵn sàng (Availability): Gián đoạn hoặc làm ngưng trệ toàn bộ hoạt động quản lý mua sắm và hợp đồng phụ của doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60618 tác động trực tiếp đến các tổ chức, doanh nghiệp đang triển khai hệ thống:

  • Sản phẩm: Oracle JD Edwards EnterpriseOne Procurement and Subcontract Management
  • Phiên bản bị ảnh hưởng: 9.2

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho hệ thống CNTT và dữ liệu của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  • Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản cập nhật an ninh mới nhất do Oracle phát hành trong kỳ CPU tháng 07/2026 (Critical Patch Update - CPUJul2026).
  • Rà soát quyền truy cập: Kiểm tra lại danh sách tài khoản người dùng trên hệ thống JD Edwards, thu hồi hoặc thắt chặt các tài khoản có quyền truy cập không cần thiết theo nguyên tắc đặc quyền tối thiểu (Least Privilege).
  • Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP/HTTPS bất thường hướng tới phân hệ Procurement để kịp thời phát hiện các dấu hiệu dò quét hoặc khai thác.

Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60618
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html