Oracle phát hành cảnh báo về lỗ hổng CVE-2026-60623 (CVSS 7.1) trên MySQL Connector/J, cho phép can thiệp dữ liệu và gây từ chối dịch vụ.
Tổng quan về lỗ hổng CVE-2026-60623
Vào ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật về lỗ hổng mang mã hiệu CVE-2026-60623 xuất hiện trong thành phần Connector/J thuộc dòng sản phẩm Oracle MySQL Connectors. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 7.1.
Lỗ hổng tác động trực tiếp đến cả 3 yếu tố an toàn thông tin: Tính bảo mật (Confidentiality - High), Tính toàn vẹn (Integrity - High) và Tính sẵn sàng (Availability - Low).
Đối tượng bị ảnh hưởng
Sự cố này ảnh hưởng đến các ứng dụng Java sử dụng thư viện kết nối MySQL Connector/J trong khoảng phiên bản:
- Các phiên bản bị ảnh hưởng: MySQL Connector/J từ 9.7.0 đến 9.7.1.
Nếu hệ thống của bạn đang triển khai các phiên bản nêu trên, kẻ tấn công có thể lợi dụng lỗ hổng để xâm nhập vào thành phần kết nối cơ sở dữ liệu.
Mức độ tác động và kỹ thuật tấn công
Theo chi tiết kỹ thuật từ hệ thống NVD (CVSS Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L):
- Khả năng khai thác: Lỗ hổng có mức độ phức tạp khai thác cao (Attack Complexity: High), tuy nhiên kẻ tấn công chỉ cần có quyền hạn thấp (Privileges Required: Low) và có quyền truy cập mạng thông qua nhiều giao thức khác nhau để thực hiện cuộc tấn công.
- Tác động tới dữ liệu: Khai thác thành công cho phép đối tượng tấn công truy cập trái phép, đọc toàn bộ hoặc các dữ liệu quan trọng. Đồng thời, kẻ tấn công có khả năng tạo mới, thay đổi hoặc xóa bỏ dữ liệu nghiêm trọng mà MySQL Connector/J có quyền truy cập.
- Tác động tới hệ thống: Có thể gây ra tình trạng từ chối dịch vụ một phần (partial Denial of Service - DoS), làm gián đoạn hoạt động của kết nối MySQL Connectors.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho ứng dụng và dữ liệu hệ thống, Bitech khuyến cáo các nhà phát triển và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật phần mềm: Rà soát các dự án đang sử dụng
mysql-connector-jvà nâng cấp lên phiên bản mới nhất đã được Oracle phát hành bản vá (phiên bản sau 9.7.1). - Giới hạn quyền hạn: Áp dụng nguyên tắc quyền tối thiểu (Least Privilege) cho tài khoản kết nối CSDL để giảm thiểu thiệt hại nếu kết nối bị chiếm quyền.
- Giám sát truy cập mạng: Tăng cường kiểm soát lưu lượng mạng truy cập vào CSDL và các ứng dụng backend.
Nguồn tham khảo
Người dùng có thể tra cứu chi tiết bản vá và thông số kỹ thuật tại các liên kết chính thức:
- Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ: NVD - CVE-2026-60623
- Cố vấn bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60623
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html