Oracle phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-60625 trong Oracle Data Integrator, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Cảnh báo lỗ hổng CVE-2026-60625 trên Oracle Data Integrator
Ngày 21/07/2026, Oracle đã phát hành cảnh báo an ninh công bố thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60625 nằm trong sản phẩm Oracle Data Integrator, thuộc bộ giải pháp Oracle Fusion Middleware. Lỗ hổng này được xếp loại ở mức độ Nghiêm trọng cao (HIGH) với điểm CVSS 3.1 là 7.8.
Chi tiết kỹ thuật và mức độ ảnh hưởng
Lỗ hổng CVE-2026-60625 xuất hiện trong thành phần Studio của Oracle Data Integrator. Theo phân tích kỹ thuật từ NVD và Oracle, đây là một lỗ hổng rất dễ bị khai thác (Exploitability: Easy).
Kẻ tấn công chỉ cần có quyền hạn thấp (Low privileges) và đăng nhập thành công vào hạ tầng nơi Oracle Data Integrator đang thực thi là có thể tiến hành khai thác mà không cần bất kỳ sự tương tác nào từ người dùng khác (User Interaction: None).
Khi thực hiện đòn tấn công thành công, đối tượng xấu có thể chiếm quyền kiểm soát hoàn toàn (takeover) Oracle Data Integrator. Lỗ hổng này tác động trực tiếp và nghiêm trọng đến cả ba tiêu chuẩn an toàn thông tin:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép toàn bộ dữ liệu nhạy cảm.
- Tính toàn vẹn (Integrity - High): Cho phép sửa đổi hoặc xóa bỏ dữ liệu trên hệ thống.
- Tính khả dụng (Availability - High): Có thể làm gián đoạn hoặc ngưng trệ hoàn toàn hoạt động của ứng dụng.
Đối tượng bị ảnh hưởng
Lỗ hổng này đe dọa các hệ thống doanh nghiệp đang vận hành thành phần Studio của Oracle Data Integrator trên hai phiên bản hỗ trợ sau:
- 12.2.1.4.0
- 14.1.2.0.0
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng tích hợp dữ liệu của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng triển khai các biện pháp sau:
- Cập nhật bản vá: Ngay lập tức áp dụng các bản cập nhật an ninh do Oracle phát hành trong đợt Oracle Critical Patch Update (CPU) tháng 07/2026.
- Phân quyền tối thiểu: Rà soát và siết chặt quyền truy cập của người dùng trên hạ tầng máy chủ cài đặt Oracle Data Integrator, đảm bảo tuân thủ nguyên tắc tối thiểu quyền hạn (Least Privilege).
- Giám sát hệ thống: Tăng cường theo dõi nhật ký hoạt động (logs) trên các máy chủ chạy thành phần Studio để kịp thời phát hiện các hành vi bất thường.
Nguồn tham khảo chi tiết:
- Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ: NVD - CVE-2026-60625
- Thông báo bảo mật chính thức từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60625
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html