Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60863 trong Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60863 trên phân hệ Oracle Advanced Pricing, nguy cơ bị kiểm soát toàn bộ hệ thống.

Ngày 21/07/2026, Oracle đã công bố bản cập nhật vá lỗi khẩn cấp để xử lý lỗ hổng bảo mật nghiêm trọng có mã hiệu CVE-2026-60863 nằm trong bộ giải pháp Oracle E-Business Suite. Lỗ hổng được xếp hạng ở mức độ Nghiêm trọng (HIGH) với thang điểm CVSS v3.1 đạt 8.8/10.

Đội ngũ biên tập công nghệ Bitech (bitech.vn) gửi đến quý độc giả và quản trị viên hệ thống thông tin chi tiết cùng giải pháp khắc phục khẩn cấp cho lỗ hổng này.

Mức độ ảnh hưởng và chi tiết kỹ thuật

Lỗ hổng CVE-2026-60863 phát sinh tại thành phần Pricing Installation thuộc sản phẩm Oracle Advanced Pricing trong Oracle E-Business Suite.

Theo phân tích kỹ thuật qua chuỗi thông số CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H):

  • Phương thức tấn công (Network): Kẻ tấn công có thể thực hiện khai thác từ xa thông qua kết nối mạng qua giao thức HTTP.
  • Độ phức tạp thấp (Low Complexity): Việc thực thi đòn tấn công tương đối dễ dàng mà không đòi hỏi điều kiện đặc biệt.
  • Yêu cầu đặc quyền thấp (Low Privileges Required): Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp trong hệ thống là có thể khởi tạo cuộc tấn công.
  • Tác động toàn diện: Khai thác thành công cho phép kẻ gian chiếm quyền kiểm soát (takeover) hoàn toàn phân hệ Oracle Advanced Pricing. Điều này dẫn đến nguy cơ cao bị lộ thông tin nhạy cảm (Confidentiality), sai lệch dữ liệu định giá (Integrity) và gây gián đoạn dịch vụ toàn hệ thống (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng này đe dọa các doanh nghiệp và tổ chức đang vận hành giải pháp Oracle E-Business Suite có sử dụng sản phẩm Oracle Advanced Pricing trên các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu và hệ thống quản trị của doanh nghiệp, Bitech khuyến nghị các tổ chức thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tiến hành tải và cài đặt bản vá bảo mật chính thức nằm trong thông báo củng cố an ninh định kỳ (Critical Patch Update - CPU) tháng 07/2026 từ Oracle càng sớm càng tốt.
  2. Rà soát phân quyền: Kiểm tra danh sách người dùng và cắt giảm các đặc quyền không cần thiết đối với các tài khoản cấp thấp có quyền truy cập vào phân hệ Oracle Advanced Pricing.
  3. Tăng cường kiểm soát truy cập mạng: Tách biệt vùng mạng quản trị, sử dụng tường lửa ứng dụng web (WAF) để hạn chế các kết nối HTTP không đáng tin cậy hướng vào hệ thống Oracle E-Business Suite.
  4. Giám sát nhật ký hệ thống: Theo dõi sát sao các truy vấn bất thường tới giao diện web của Oracle E-Business Suite để phát hiện sớm các dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60863
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html