Oracle E-Business Suite ghi nhận lỗ hổng CVE-2026-60714 (CVSS 8.1) cho phép kẻ tấn công đọc, sửa đổi hoặc xóa toàn bộ dữ liệu trong Oracle Price Protection.
Đội ngũ biên tập công nghệ Bitech ghi nhận thông tin cảnh báo bảo mật về lỗ hổng mới mang mã hiệu CVE-2026-60714, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này đe dọa trực tiếp đến tính bảo mật dữ liệu trên phân hệ quản trị doanh nghiệp Oracle E-Business Suite.
Mức độ nghiêm trọng
Lỗ hổng CVE-2026-60714 được hệ thống NVD đánh giá ở mức Cao (HIGH) với thang điểm CVSS v3.1 là 8.1. Lỗ hổng tác động trực tiếp và nghiêm trọng đến hai yếu tố then chốt là tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu.
- Chỉ số CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Đối tượng bị ảnh hưởng
Lỗ hổng phát sinh tại thành phần Internal Operations thuộc sản phẩm Oracle Price Protection trong hệ thống Oracle E-Business Suite.
Các phiên bản chịu ảnh hưởng bao gồm:
- Oracle E-Business Suite: Từ phiên bản 12.2.3 đến phiên bản 12.2.15.
Chi tiết kỹ thuật và Tác động
Kịch bản khai thác lỗ hổng này được đánh giá là tương đối dễ dàng. Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (low privilege) và khả năng kết nối mạng tới hệ thống thông qua giao thức HTTP. Quá trình khai thác hoàn toàn không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (No User Interaction).
Nếu khai thác thành công, kẻ tấn công có thể đạt được các quyền hạn nguy hiểm sau:
- Truy cập trái phép dữ liệu: Xem toàn bộ dữ liệu quan trọng hoặc tất cả dữ liệu lưu trữ trong phân hệ Oracle Price Protection.
- Thao tác dữ liệu trái phép: Tạo mới, sửa đổi hoặc xóa hoàn toàn các dữ liệu quan trọng, gây sai lệch nghiêm trọng đến hoạt động kinh doanh và tài chính của doanh nghiệp.
Khuyến nghị khắc phục
Để ngăn chặn rủi ro lộ vét và thao túng dữ liệu kinh doanh, Bitech khuyến nghị các tổ chức và doanh nghiệp đang vận hành Oracle E-Business Suite thực hiện gấp các biện pháp xử lý sau:
- Cập nhật bản vá khẩn cấp: Nhanh chóng tải và áp dụng bản vá bảo mật chính thức do Oracle phát hành trong kỳ cập nhật Critical Patch Update (CPU) tháng 07/2026.
- Phân quyền tối thiểu: Rà soát lại danh sách tài khoản người dùng trên hệ thống Oracle Price Protection, đảm bảo nguyên tắc phân quyền tối thiểu (Least Privilege) để hạn chế nguy cơ bị lợi dụng tài khoản quyền thấp.
- Giám sát kết nối mạng: Tăng cường hệ thống giám sát và phát hiện xâm nhập (IDS/IPS) đối với các lưu lượng HTTP/HTTPS hướng tới các máy chủ Oracle E-Business Suite.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): CVE-2026-60714 Detail
- Thông báo bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60714
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html