Bitech cảnh báo lỗ hổng CVE-2026-60855 mức độ HIGH trong Oracle Quality, cho phép kẻ tấn công có đặc quyền thấp chiếm quyền kiểm soát hệ thống. Doanh nghiệp cần cập nhật ngay.
Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60855 ảnh hưởng đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được xếp loại ở mức độ HIGH với chỉ số CVSS 3.1 là 7.5.
Tổng quan về lỗ hổng CVE-2026-60855
Lỗ hổng CVE-2026-60855 xuất hiện trong thành phần Internal Operations thuộc sản phẩm Oracle Quality (một mô-đun trong Oracle E-Business Suite).
Theo mô tả kỹ thuật, lỗ hổng cho phép kẻ tấn công có quyền truy cập mạng thông qua giao thức HTTP và sở hữu một tài khoản có đặc quyền thấp (low privileged) thực hiện khai thác. Mặc dù việc tấn công được đánh giá là khó thực hiện (Attack Complexity: High), nhưng nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (Takeover) mô-đun Oracle Quality mà không cần bất kỳ sự tương tác nào từ người dùng cuối (User Interaction: None).
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động trực tiếp đến các hệ thống đang triển khai ứng dụng Oracle E-Business Suite sử dụng mô-đun Oracle Quality:
- Sản phẩm bị ảnh hưởng: Oracle Quality (Component: Internal Operations).
- Các phiên bản bị ảnh hưởng: Từ phiên bản 12.2.3 đến 12.2.15.
Doanh nghiệp và tổ chức đang vận hành các phiên bản trong khoảng nêu trên cần tiến hành kiểm tra ngay lập tức.
Mức độ ảnh hưởng và rủi ro
Điểm CVSS 3.1 cho lỗ hổng này được xác định là 7.5 (Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H). Tác động của cuộc tấn công bao gồm cả 3 yếu tố quan trọng:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập và đánh cắp các dữ liệu nhạy cảm liên quan đến quy trình quản lý chất lượng của doanh nghiệp.
- Tính toàn vẹn (Integrity - High): Cho phép sửa đổi, chèn hoặc xóa dữ liệu trái phép trên hệ thống.
- Tính sẵn sàng (Availability - High): Có thể làm gián đoạn hoặc vô hiệu hóa hoạt động của mô-đun Oracle Quality.
Khuyến nghị khắc phục
Để phòng ngừa rủi ro bị khai thác, đội ngũ kỹ thuật Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite triển khai ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Tải và áp dụng bản vá mới nhất được cung cấp trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát quyền truy cập: Kiểm tra và thu hồi các tài khoản không cần thiết, áp dụng nguyên tắc quyền tối thiểu (Least Privilege) cho người dùng HTTP.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các kết nối bất thường qua giao thức HTTP hướng tới các máy chủ Oracle E-Business Suite.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-60855
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60855
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html