Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60875 trong Oracle Trade Management

Oracle công bố lỗ hổng CVE-2026-60875 (CVSS 8.1) trong Oracle Trade Management cho phép kẻ tấn công có quyền hạn thấp đọc và chỉnh sửa dữ liệu quan trọng.

Vừa qua, Oracle đã phát hành thông báo bảo mật về lỗ hổng nguy hiểm mang mã số CVE-2026-60875 ảnh hưởng trực tiếp đến phân hệ Oracle Trade Management thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng này đạt mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.1.

Dưới đây là thông tin chi tiết và khuyến nghị khắc phục từ Ban biên tập công nghệ Bitech.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-60875
  • Ngày phát hành: 21/07/2026
  • Điểm đánh giá CVSS 3.1: 8.1 (Mức độ Cao - HIGH)
  • Chuỗi CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Thành phần bị ảnh hưởng: Component Claim LOV trong sản phẩm Oracle Trade Management.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động đến các hệ thống đang vận hành sản phẩm Oracle Trade Management (thuộc Oracle E-Business Suite) nằm trong khoảng phiên bản từ 12.2.3 đến 12.2.15.

Đánh giá tác động bảo mật

Lỗ hổng CVE-2026-60875 được đánh giá là dễ khai thác (Easily exploitable). Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low privileges) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện hành vi can thiệp trái phép.

Đòn tấn công không yêu cầu tương tác từ người dùng cuối (User Interaction: None). Khi khai thác thành công, kẻ tấn công có thể:

  • Xâm phạm tính Mật (Confidentiality): Trích xuất và đọc trái phép các dữ liệu quan trọng hoặc toàn bộ dữ liệu lưu trữ trong phân hệ Oracle Trade Management.
  • Xâm phạm tính Toàn vẹn (Integrity): Tạo mới, chỉnh sửa hoặc xóa bỏ dữ liệu quan trọng, gây sai lệch nghiêm trọng cho dữ liệu giao dịch thương mại của doanh nghiệp.

Thao tác này làm ảnh hưởng nghiêm trọng đến dữ liệu của ứng dụng, dù không trực tiếp gây gián đoạn dịch vụ (Availability không bị ảnh hưởng trực tiếp).

Khuyến nghị khắc phục

Để bảo vệ hệ thống khỏi các nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Cần tiến hành áp dụng ngay bản cập nhật bảo mật thuộc kỳ Oracle Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp.
  2. Rà soát tài khoản: Kiểm tra lại toàn bộ danh sách tài khoản người dùng có quyền truy cập HTTP vào hệ thống, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng: Cấu hình hệ thống giám sát và tường lửa ứng dụng (WAF) để phát hiện các truy vấn bất thường hướng vào thành phần Claim LOV.

Nguồn tham khảo chính thức

Các quản trị viên hệ thống có thể tra cứu thông tin chi tiết kỹ thuật tại các liên kết sau:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60875
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html