Oracle phát hành bản vá cho lỗ hổng CVE-2026-60897 (CVSS 8.8) trên Oracle Payroll. Kẻ tấn công có thể chiếm toàn bộ quyền điều khiển phân hệ quản lý lương.
Bộ phận biên tập công nghệ Bitech (bitech.vn) đưa ra cảnh báo bảo mật quan trọng liên quan đến lỗ hổng nghiêm trọng mới được công bố trong sản phẩm Oracle Payroll thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng mang mã định danh CVE-2026-60897 được đăng tải ngày 21/07/2026, có thể tạo điều kiện cho kẻ tấn công kiểm soát hoàn toàn phân hệ này.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60897
Lỗ hổng CVE-2026-60897 xuất hiện trong thành phần Internal Operations của Oracle Payroll. Theo hệ thống đánh giá lỗ hổng định lượng CVSS v3.1, lỗ hổng này đạt điểm số 8.8 (Mức độ Cao - HIGH).
Chuỗi Vector CVSS được ghi nhận: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Các đặc tính kỹ thuật chính bao gồm:
- Khả năng khai thác dễ dàng: Lỗ hổng có độ phức tạp tấn công thấp (Attack Complexity: Low) và không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).
- Yêu cầu đặc quyền thấp: Kẻ tấn công chỉ cần có tài khoản người dùng với quyền truy cập thấp (Privileges Required: Low) thông qua mạng internet/nội bộ qua giao thức HTTP là có thể thực hiện hành vi khai thác.
- Tác động toàn diện: Khai thác thành công gây tổn hại nghiêm trọng đến cả ba trụ cột an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của hệ thống.
Đối tượng và phiên bản bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các doanh nghiệp và tổ chức đang vận hành bộ giải pháp Oracle E-Business Suite có sử dụng phân hệ Oracle Payroll, cụ thể ở các phiên bản:
- Oracle Payroll: Các phiên bản từ 12.2.3 đến 12.2.15.
Vì phân hệ Payroll quản lý các thông tin tài chính, lương thưởng và dữ liệu cá nhân nhạy cảm của nhân sự trong doanh nghiệp, việc tồn tại lỗ hổng này ẩn chứa rủi ro rất lớn đối với an toàn thông tin doanh nghiệp.
Mức độ tác động thực tế
Nếu kẻ tấn công khai thác thành công CVE-2026-60897, họ có thể chiếm toàn bộ quyền kiểm soát (takeover) phân hệ Oracle Payroll. Từ đó, đối tượng xấu có thể:
- Truy cập và đánh cắp dữ liệu bảng lương, thông tin cá nhân và tài khoản ngân hàng của nhân viên.
- Thay đổi, thao túng dữ liệu tính lương hoặc hồ sơ nhân sự trái phép.
- Làm gián đoạn hoạt động của hệ thống quản lý lương trong toàn doanh nghiệp.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các quản trị viên hệ thống và bộ phận IT Security thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Tiến hành kiểm tra và áp dụng ngay bản vá bảo mật thuộc đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 từ Oracle cho các phiên bản Oracle Payroll từ 12.2.3 đến 12.2.15.
- Rà soát quyền truy cập: Rà soát lại toàn bộ tài khoản người dùng có quyền truy cập vào phân hệ Oracle E-Business Suite, áp dụng nguyên tắc tối thiểu hóa đặc quyền (Least Privilege).
- Tăng cường giám sát: Giám sát chặt chẽ các truy vấn HTTP bất thường hướng tới thành phần Internal Operations của phân hệ Payroll.
Nguồn tham khảo
Doanh nghiệp và quản trị viên có thể tham khảo chi tiết kỹ thuật và tải bản vá tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60897
- Thông báo cập nhật bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60897
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html