Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60749 trong Oracle E-Business Suite

Oracle vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60749 trong phân hệ Oracle Assets, cho phép kẻ tấn công đọc và sửa đổi dữ liệu quan trọng qua HTTP.

Ngày 21/07/2026, Oracle đã phát hành thông báo bảo mật giải quyết lỗ hổng có mã định danh CVE-2026-60749 ảnh hưởng trực tiếp đến phân hệ Oracle Assets thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được đánh giá ở mức độ Nghiêm trọng (HIGH) với điểm CVSS v3.1 là 8.1.

Đội ngũ biên tập Bitech xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết cùng giải pháp khắc phục cho lỗ hổng này.

Chi tiết kỹ thuật về lỗ hổng

Lỗ hổng CVE-2026-60749 tồn tại trong thành phần Internal Operations của sản phẩm Oracle Assets.

  • Mã lỗ hổng: CVE-2026-60749
  • Mức độ nghiêm trọng: HIGH (CVSS 3.1 Base Score: 8.1)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Đặc điểm tấn công: Lỗ hổng rất dễ khai thác (Easily exploitable). Kẻ tấn công có quyền truy cập thấp (Low privileges) thông qua kết nối mạng qua giao thức HTTP có thể khai thác thành công mà không cần sự tương tác từ người dùng (No user interaction required).

Tác động bảo mật

Khai thác thành công CVE-2026-60749 có thể dẫn đến các hậu quả nghiêm trọng về mặt dữ liệu đối với doanh nghiệp:

  • Mất tính bảo mật (High Confidentiality Impact): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu nhạy cảm hoặc toàn bộ dữ liệu có thể truy cập được trên phân hệ Oracle Assets.
  • Mất tính toàn vẹn (High Integrity Impact): Cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa trái phép dữ liệu quan trọng trên hệ thống.
  • Tính sẵn sàng (Availability): Lỗ hổng không ảnh hưởng trực tiếp đến khả năng hoạt động liên tục của hệ thống (điểm A:N).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng tới các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Assets trong bộ Oracle E-Business Suite với các phiên bản:

  • Tương thích và ảnh hưởng từ phiên bản 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống quản trị tài sản và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các bước sau:

  1. Cập nhật bản vá: Triển khai ngay bản cập nhật bảo mật định kỳ tháng 07/2026 (Critical Patch Update - CPUJul2026) do Oracle cung cấp để khắc phục triệt để lỗ hổng.
  2. Rà soát quyền truy cập: Kiểm tra và thu hồi các tài khoản người dùng không cần thiết trên phân hệ Oracle Assets, áp dụng nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các truy vấn HTTP/HTTPS bất thường hướng tới các máy chủ chạy Oracle E-Business Suite.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60749
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html