Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60877 trong Oracle E-Business Suite

Oracle phát hành bản vá cho lỗ hổng CVE-2026-60877 (CVSS 8.1) trên Oracle Trade Management, cho phép kẻ tấn công đọc và sửa đổi dữ liệu trái phép.

Tổng quan sự cố

Ngày 21/07/2026, Oracle đã công bố thông tin bảo mật cảnh báo về lỗ hổng mã số CVE-2026-60877 nằm trong hệ thống Oracle E-Business Suite. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của các doanh nghiệp đang sử dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60877 phát sinh tại thành phần Claim LOV thuộc giải pháp Oracle Trade Management (phần mềm quản lý thương mại nằm trong bộ Oracle E-Business Suite).

Các phiên bản chịu ảnh hưởng trực tiếp bao gồm:

  • Oracle Trade Management: từ phiên bản 12.2.3 đến 12.2.15.

Phân tích kỹ thuật và tác động

Theo mô tả kỹ thuật, lỗ hổng này rất dễ bị khai thác (Độ phức tạp tấn công thấp - AC:L, không yêu cầu sự tương tác từ người dùng - UI:N). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (PR:L) và có khả năng kết nối mạng tới hệ thống thông qua giao thức HTTP (AV:N) là có thể thực hiện cuộc tấn công thành công.

Khi khai thác thành công CVE-2026-60877, kẻ tấn công có thể gây ra các tác động nghiêm trọng sau:

  • Đánh cắp dữ liệu trái phép: Truy cập và trích xuất toàn bộ hoặc các dữ liệu cực kỳ quan trọng được quản lý bởi Oracle Trade Management.
  • Chỉnh sửa dữ liệu trái phép: Có quyền tạo mới, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng trên hệ thống, làm ảnh hưởng nghiêm trọng đến tính toàn vẹn của dữ liệu doanh nghiệp.

Lưu ý: Lỗ hổng này tập trung ảnh hưởng tới Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity) của hệ thống, không ảnh hưởng trực tiếp đến Tính sẵn sàng (Availability).

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và ngăn chặn rủi ro bị khai thác, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản cập nhật bảo mật Critical Patch Update (CPU) tháng 7/2026 do Oracle phát hành.
  2. Quản lý quyền truy cập: Rà soát lại danh sách tài khoản người dùng trên Oracle Trade Management, áp dụng nguyên tắc tối thiểu quyền hạn (Least Privilege) để hạn chế rủi ro từ các tài khoản thông thường.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi nhật ký (log) truy cập HTTP hướng tới thành phần Claim LOV để kịp thời phát hiện các hành vi bất thường.

Nguồn tham khảo

Quý độc giả và quản trị viên có thể tra cứu thông tin chi tiết tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60877
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html