Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60941 trong Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60941 (CVSS 8.7) trên Oracle E-Business Suite, có nguy cơ làm rò rỉ và can thiệp dữ liệu hệ thống.

Tổng quan cảnh báo

Ngày 21/07/2026, Oracle đã công bố bản vá an ninh cho lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60941 ảnh hưởng đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được xếp hạng ở mức độ nguy hiểm Cao (HIGH) với điểm số CVSS 3.1 là 8.7.

Lỗ hổng phát sinh tại thành phần Fulfillment Engine nằm trong sản phẩm Oracle Service Fulfillment Manager. Khai thác thành công lỗ hổng này có thể cho phép kẻ tấn công can thiệp sâu vào hệ thống, truy cập và thay đổi các dữ liệu quan trọng của doanh nghiệp.

Chi tiết kỹ thuật và Mức độ ảnh hưởng

  • Mã lỗ hổng: CVE-2026-60941
  • Ngày phát hành: 21/07/2026
  • Điểm đánh giá CVSS 3.1: 8.7 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N)
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Sản phẩm bị ảnh hưởng: Oracle Service Fulfillment Manager (thành phần Fulfillment Engine) thuộc Oracle E-Business Suite.
  • Phiên bản bị ảnh hưởng: Các phiên bản từ 12.2.3 đến 12.2.15.

Lỗ hổng này dễ dàng bị khai thác bởi kẻ tấn công có đặc quyền cao (High privileged attacker) thông qua kết nối mạng qua giao thức HTTP. Quá trình khai thác không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).

Một điểm đặc biệt lưu ý là lỗ hổng này có đặc tính thay đổi phạm vi ảnh hưởng (Scope Change - S:C). Mặc dù lỗ hổng nằm ở sản phẩm Oracle Service Fulfillment Manager, việc khai thác thành công có thể lan rộng và tác động tiêu cực đến các sản phẩm, thành phần khác trong cùng hệ sinh thái.

Tác động của lỗ hổng bao gồm:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép vào toàn bộ hoặc các dữ liệu cực kỳ quan trọng do Oracle Service Fulfillment Manager quản lý.
  • Tính toàn vẹn (Integrity): Kẻ tấn công có quyền tạo mới, sửa đổi hoặc xóa bỏ trái phép các dữ liệu quan trọng trên hệ thống.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành áp dụng ngay bản vá an ninh mới nhất từ đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Quản lý phân quyền: Rà soát lại toàn bộ danh sách tài khoản có đặc quyền cao trên hệ thống Oracle E-Business Suite, tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường giám sát các truy cập qua giao thức HTTP/HTTPS hướng tới thành phần Fulfillment Engine để kịp thời phát hiện các hành vi bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60941
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html