Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60852 trên Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60852 trên Oracle Lease and Finance Management, cho phép kẻ tấn công chiếm quyền kiểm soát và sửa đổi dữ liệu quan trọng.

Tổng quan về lỗ hổng CVE-2026-60852

Vào ngày 21/07/2026, Oracle đã chính thức công bố thông tin bản vá an ninh cho lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60852 xuất hiện trong sản phẩm Oracle Lease and Finance Management (thuộc bộ giải pháp Oracle E-Business Suite). Lỗ hổng được xếp hạng ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).

Lỗ hổng này cho phép kẻ tấn công từ xa sở hữu tài khoản quyền hạn thấp có thể khai thác thành công thông qua giao thức HTTP mà không cần sự tương tác từ phía người dùng.

Đối tượng bị ảnh hưởng

Lỗ hổng phát sinh tại thành phần Internal Operations của hệ thống. Các phiên bản phần mềm nằm trong phạm vi ảnh hưởng bao gồm:

  • Sản phẩm: Oracle Lease and Finance Management (Oracle E-Business Suite)
  • Phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15

Mức độ tác động và kỹ thuật tấn công

Lỗ hổng CVE-2026-60852 có độ phức tạp tấn công thấp (Attack Complexity: Low) và rất dễ bị khai thác. Kẻ tấn công chỉ cần có quyền truy cập mạng và một tài khoản người dùng thông thường (Low Privilege) là có thể thực hiện cuộc tấn công qua mạng (HTTP).

Tác động của lỗ hổng tập trung vào tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của hệ thống ở mức cao (High):

  • Đánh cắp dữ liệu: Cho phép kẻ tấn công đọc và truy cập trái phép vào toàn bộ dữ liệu quan trọng hoặc toàn bộ dữ liệu mà phân hệ Oracle Lease and Finance Management quản lý.
  • Thao túng dữ liệu: Kẻ tấn công có quyền khởi tạo, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng, gây ảnh hưởng nghiêm trọng đến tính toàn vẹn dữ liệu tài chính của doanh nghiệp.
  • Tính sẵn sàng: Lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống quản trị doanh nghiệp, Bitech khuyến nghị các đơn vị đang vận hành Oracle E-Business Suite triển khai ngay các giải pháp sau:

  1. Cập nhật bản vá: Khẩn trương áp dụng bản vá an ninh mới nhất nằm trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 cho các phiên bản bị ảnh hưởng.
  2. Phân quyền tối thiểu: Kiểm soát chặt chẽ các tài khoản người dùng trên hệ thống, thu hồi quyền hạn không cần thiết nhằm giảm thiểu rủi ro từ các tài khoản quyền hạn thấp.
  3. Giám sát kết nối mạng: Hạn chế và kiểm soát lưu lượng HTTP/HTTPS kết nối đến phân hệ Oracle Lease and Finance Management từ các vùng mạng không tin cậy.
  4. Theo dõi nhật ký: Tăng cường giám sát log hệ thống nhằm phát hiện sớm các truy vấn bất thường hướng vào thành phần Internal Operations.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60852
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html