Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60807 trên Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60807 (CVSS 8.0) trong phân hệ Oracle Bills of Material, nguy cơ khiến hệ thống bị chiếm quyền kiểm soát.

Tổng quan về lỗ hổng CVE-2026-60807

Ngày 21/07/2026, Oracle đã chính thức công bố thông tin và phát hành bản cập nhật bảo mật cho lỗ hổng có mã hiệu CVE-2026-60807 nằm trong sản phẩm Oracle Bills of Material thuộc bộ giải pháp Oracle E-Business Suite.

Lỗ hổng này được xếp hạng ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.0 (mã đinh danh CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H). Xuất phát từ thành phần "Internal Operations", lỗ hổng cho phép kẻ tấn công có quyền hạn thấp thực hiện khai thác từ xa qua giao thức HTTP để chiếm quyền kiểm soát phân hệ này.

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite có sử dụng sản phẩm Oracle Bills of Material.

  • Sản phẩm bị ảnh hưởng: Oracle E-Business Suite (hợp phần: Oracle Bills of Material / Internal Operations).
  • Phiên bản bị ảnh hưởng: Tất cả các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Phân tích kỹ thuật và nguy cơ tác động

Theo đánh giá kỹ thuật từ nhà sản xuất và cơ sở dữ liệu lỗ hổng quốc gia (NVD):

  • Khả năng khai thác: Lỗ hổng tương đối dễ khai thác (Attack Complexity: Low). Kẻ tấn công chỉ cần có quyền truy cập mạng qua HTTP và sở hữu một tài khoản có đặc quyền thấp (Privileges Required: Low).
  • Yêu cầu tương tác: Quá trình khai thác thành công đòi hỏi phải có sự tương tác từ một người dùng khác trong hệ thống (User Interaction: Required).
  • Mức độ tác động: Khi khai thác thành công, kẻ tấn công có thể chiếm quyền hoàn toàn phân hệ Oracle Bills of Material. Điều này ảnh hưởng nghiêm trọng đến cả 3 yếu tố an toàn thông tin:
    • Tính bảo mật (Confidentiality - High): Nguy cơ lộ vét thông tin danh mục vật tư, cấu trúc sản phẩm và quy trình sản xuất.
    • Tính toàn vẹn (Integrity - High): Kẻ tấn công có thể thay đổi hoặc xóa dữ liệu định mức nguyên vật liệu trái phép.
    • Tính khả dụng (Availability - High): Gây gián đoạn hoặc làm ngưng trệ hoạt động của phân hệ quản lý sản xuất.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng bản cập nhật bảo mật trong đợt Oracle Critical Patch Update (CPU) tháng 07/2026 càng sớm càng tốt.
  2. Giới hạn truy cập: Rà soát và siết chặt các quy tắc phân quyền người dùng, hạn chế tối đa các kết nối HTTP không cần thiết tới phân hệ nội bộ.
  3. Cảnh giác tương tác: Tăng cường nhận thức an toàn thông tin cho người dùng trong hệ thống để tránh bị thao túng bởi các kịch bản tấn công yêu cầu tương tác (nhấp vào liên kết độc hại, thao tác bất thường).

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60807
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html