Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60942 trong Oracle E-Business Suite

Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-60942 (CVSS 8.1) ảnh hưởng đến Oracle Service Fulfillment Manager, cho phép kẻ tấn công sửa đổi hoặc đánh cắp dữ liệu qua HTTP.

Tổng quan về lỗ hổng bảo mật CVE-2026-60942

Vào ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60942 nằm trong giải pháp Oracle E-Business Suite. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).

Lỗ hổng này phát sinh tại thành phần Fulfillment Engine thuộc sản phẩm Oracle Service Fulfillment Manager. Kẻ tấn công có thể dễ dàng khai thác lỗ hổng từ xa qua mạng thông qua giao thức HTTP mà không cần sự tương tác từ phía người dùng cuối.

Tác động bảo mật

Khai thác thành công CVE-2026-60942 mang lại cho kẻ tấn công những khả năng nguy hiểm sau:

  • Xâm phạm tính toàn vẹn dữ liệu (Integrity Impact - HIGH): Kẻ tấn công có thể thực hiện tạo mới, thay đổi hoặc xóa trái phép các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu mà ứng dụng Oracle Service Fulfillment Manager có quyền truy cập.
  • Xâm phạm tính bảo mật dữ liệu (Confidentiality Impact - HIGH): Kẻ tấn công có quyền đọc và truy cập trái phép vào toàn bộ các thông tin nhạy cảm lưu trữ trên hệ thống.

Mặc dù lỗ hổng không trực tiếp gây ra nguy cơ từ chối dịch vụ (Availability Impact - NONE), việc mất quyền kiểm soát dữ liệu có thể dẫn đến hậu quả nghiêm trọng về mặt vận hành và tuân thủ pháp lý cho doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60942 ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Service Fulfillment Manager thuộc bộ phần mềm Oracle E-Business Suite trên các phiên bản:

  • Tải từ phiên bản 12.2.3 đến 12.2.15.

Điều kiện để thực hiện cuộc tấn công khá dễ dàng (Complexity: Low): kẻ tấn công chỉ cần sở hữu một tài khoản có đặc quyền thấp (Low privilege) và có khả năng kết nối mạng tới ứng dụng qua giao thức HTTP.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu nhạy cảm của doanh nghiệp, đội ngũ Bitech kiến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất trong kỳ cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 dành cho Oracle E-Business Suite.
  2. Rà soát quyền truy cập: Kiểm tra lại danh sách các tài khoản người dùng có quyền truy cập vào thành phần Fulfillment Engine, thu hồi các tài khoản không còn sử dụng hoặc áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát mạng: Đẩy mạnh giám sát lưu lượng HTTP/HTTPS hướng tới các máy chủ Oracle E-Business Suite để kịp thời phát hiện các dấu hiệu truy cập bất thường.

Nguồn tham khảo

Quản trị viên có thể tham khảo thêm thông tin kỹ thuật chi tiết tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60942
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html