Oracle vừa công bố cảnh báo bảo mật về lỗ hổng CVE-2026-60932 mức độ cao trên Oracle E-Business Suite, cho phép kẻ tấn công chiếm quyền kiểm soát phân hệ Oracle Labor Distribution.
Bộ phận biên tập công nghệ của Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống cảnh báo bảo mật quan trọng liên quan đến lỗ hổng nguy hiểm mới được công bố trên nền tảng Oracle E-Business Suite.
Vào ngày 21/07/2026, Oracle cùng Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) đã phát hành thông tin chi tiết về lỗ hổng mang mã hiệu CVE-2026-60932. Lỗ hổng này được đánh giá mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.8.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-60932 xuất hiện trong phân hệ Oracle Labor Distribution (thuộc thành phần Internal Operations) của ứng dụng Oracle E-Business Suite.
- Các phiên bản bị ảnh hưởng: Từ phiên bản 12.2.3 đến 12.2.15.
- Phương thức khai thác: Kẻ tấn công có tài khoản với đặc quyền thấp (low privileged) có thể khai thác thành công lỗ hổng này từ xa thông qua mạng qua giao thức HTTP mà không cần sự tương tác từ người dùng (User Interaction: None).
- Độ phức tạp tấn công: Rất thấp (Low Complexity), cho phép kẻ xấu dễ dàng thực hiện hành vi can thiệp trái phép.
Tác động bảo mật
Nếu khai thác thành công CVE-2026-60932, kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) đối với phân hệ Oracle Labor Distribution. Điều này gây ảnh hưởng trực tiếp và nghiêm trọng tới 3 yếu tố cốt lõi của an toàn thông tin:
- Tính bảo mật (Confidentiality): Đánh cắp hoặc rò rỉ dữ liệu phân bổ lao động, thông tin tài chính và nhân sự nhạy cảm.
- Tính toàn vẹn (Integrity): Thay đổi, sửa đổi trái phép dữ liệu hệ thống, dữ liệu kế toán và phân bổ chi phí.
- Tính sẵn sàng (Availability): Phá hoại hoặc làm gián đoạn hoàn toàn hoạt động của phân hệ ứng dụng.
Khuyến nghị từ Bitech
Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản vá lỗi mới nhất trong đợt cập nhật bảo mật định kỳ tháng 7/2026 (Critical Patch Update - CPUJul2026) do Oracle phát hành.
- Rà soát quyền truy cập: Kiểm tra lại danh sách các tài khoản người dùng có quyền kết nối tới phân hệ qua HTTP, hạ đặc quyền hoặc vô hiệu hóa các tài khoản không còn sử dụng.
- Giám sát lưu lượng mạng: Tăng cường giám sát nhật ký (logs) các truy vấn HTTP gửi đến phân hệ Oracle Labor Distribution để kịp thời phát hiện các dấu hiệu bất thường.
Nguồn tham khảo chi tiết:
- Trích dẫn từ NVD: NVD - CVE-2026-60932
- Thông báo bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60932
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html