Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60836 trên Oracle E-Business Suite

Oracle vừa cảnh báo lỗ hổng CVE-2026-60836 trên Oracle HCM Common Architecture, cho phép kẻ tấn công kiểm soát toàn bộ hệ thống. Doanh nghiệp cần cập nhật ngay.

Bộ phận biên tập tin tức bảo mật của Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin cảnh báo quan trọng về lỗ hổng an ninh mạng mới được công bố, ảnh hưởng trực tiếp tới giải pháp quản trị doanh nghiệp của Oracle.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60836 đã chính thức được phát hành. Đây là lỗ hổng nằm trong thành phần Internal Operations thuộc giải pháp Oracle HCM Common Architecture (một phân hệ của bộ ứng dụng Oracle E-Business Suite).

Chi tiết kỹ thuật và Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60836 được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 Base Score là 7.2.

  • Mã CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • Cách thức khai thác: Lỗ hổng có thể dễ dàng bị khai thác (Low Access Complexity) từ xa qua mạng thông qua giao thức HTTP.
  • Điều kiện tấn công: Kẻ tấn công cần có quyền truy cập mức cao (High Privileges) trên hệ thống.
  • Hậu quả: Tấn công thành công có thể dẫn đến việc chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ Oracle HCM Common Architecture. Lỗ hổng này tác động trực tiếp và nghiêm trọng đến cả 3 yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle E-Business Suite có sử dụng phân hệ Oracle HCM Common Architecture thuộc các phiên bản từ 12.2.3 đến 12.2.15.

Các hệ thống lưu trữ dữ liệu nhân sự, quản lý nguồn nhân lực thuộc các phiên bản trên nếu không được cập nhật bản vá sẽ đứng trước rủi ro bị rò rỉ hoặc thao túng dữ liệu nghiêm trọng.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống CNTT của doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra phiên bản hiện tại của Oracle E-Business Suite và áp dụng bản cập nhật bảo mật mới nhất trong kỳ vá lỗi tháng 7/2026 (Critical Patch Update - CPU July 2026) do Oracle cung cấp.
  2. Kiểm soát quyền truy cập: Rà soát lại danh sách các tài khoản có quyền quản trị cao (High privileged users) trong hệ thống, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Thắt chặt an ninh mạng: Giới hạn vùng truy cập HTTP/HTTPS vào các giao diện quản trị nội bộ của Oracle E-Business Suite, sử dụng tường lửa ứng dụng web (WAF) và VPN để bảo vệ kết nối.
  4. Giám sát hệ thống: Tăng cường theo dõi nhật ký truy cập (access logs) để phát hiện sớm các dấu hiệu bất thường liên quan đến thành phần Internal Operations.

Nguồn tham khảo

Quản trị viên có thể tham khảo thêm thông tin chi tiết và tải bản vá trực tiếp tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60836
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html