Bitech cảnh báo lỗ hổng CVE-2026-60741 (CVSS 8.1) trong phân hệ Oracle Cost Management, cho phép kẻ tấn công can thiệp và truy cập trái phép dữ liệu quan trọng.
Giới thiệu về lỗ hổng bảo mật
Bộ phận kỹ thuật và biên tập bảo mật tại Bitech (bitech.vn) vừa ghi nhận thông tin cảnh báo về một lỗ hổng bảo mật nghiêm trọng có mã định danh CVE-2026-60741, được phát hành chính thức vào ngày 21/07/2026. Lỗ hổng này xuất hiện trong phân hệ Oracle Cost Management thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite (EBS).
Thông tin kỹ thuật và mức độ nghiêm trọng
- Mã lỗ hổng: CVE-2026-60741
- Mức độ nghiêm trọng: HIGH (Cao)
- Điểm CVSS v3.1: 8.1
- Chuỗi Vector CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N - Thành phần bị ảnh hưởng: Internal Operations trong Oracle Cost Management
- Ngày công bố: 21/07/2026
Lỗ hổng này được đánh giá là dễ khai thác. Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (low privilege) và kết nối mạng thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần bất kỳ sự tương tác nào từ phía người dùng (UI:N).
Mức độ ảnh hưởng và rủi ro đối với doanh nghiệp
Khai thác thành công lỗ hổng CVE-2026-60741 có thể gây ra những hậu quả vô cùng nghiêm trọng đối với hệ thống quản lý chi phí của doanh nghiệp, cụ thể:
- Tác động đến tính toàn vẹn (Integrity): Kẻ tấn công có thể tạo mới, chỉnh sửa hoặc xóa trái phép các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu có trong phân hệ Oracle Cost Management.
- Tác động đến tính bảo mật (Confidentiality): Khả năng truy cập không can thiệp vào các dữ liệu nhạy cảm, nắm bắt toàn bộ thông tin chi phí và tài chính lưu trữ trong ứng dụng.
Mặc dù lỗ hổng không trực tiếp ảnh hưởng đến tính sẵn sàng của hệ thống (Availability impact = None), việc dữ liệu kinh doanh bị xem lén hoặc thao túng có thể dẫn đến thiệt hại vô cùng lớn cho tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng bảo mật này tác động đến các hệ thống đang chạy phân hệ Oracle Cost Management thuộc bộ giải pháp Oracle E-Business Suite trong danh sách các phiên bản được hỗ trợ sau:
- Phiên bản ảnh hưởng: Từ 12.2.3 đến 12.2.15
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin và dữ liệu kinh doanh, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản cập nhật bảo mật định kỳ (Oracle Critical Patch Update Advisory - July 2026) được phát hành bởi Oracle cho các phiên bản Oracle EBS đang sử dụng.
- Kiểm soát quyền truy cập: Rà soát và thu hồi các quyền hạn không cần thiết đối với người dùng trong phân hệ Oracle Cost Management, áp dụng triệt để nguyên tắc quyền tối thiểu (Least Privilege).
- Giám sát lưu lượng mạng: Tăng cường cấu hình giám sát các yêu cầu (request) HTTP/HTTPS tới máy chủ Oracle EBS nhằm phát hiện kịp thời các truy vấn bất thường hoặc hành vi dò quét lỗ hổng.
Nguồn tham khảo
Doanh nghiệp và các nhà quản trị có thể tham khảo chi tiết thông tin kỹ thuật từ các nguồn chính thức:
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60741
- Thông cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60741
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html