Cảnh báo lỗ hổng CVE-2026-60951 (CVSS 8.1) trong mô-đun Oracle Time and Labor cho phép kẻ tấn công thao túng và đánh cắp dữ liệu quan trọng của doanh nghiệp.
Trung tâm An toàn thông tin Bitech phát cảnh báo về lỗ hổng bảo mật mới được công bố ngày 21/07/2026, mang mã hiệu CVE-2026-60951. Lỗ hổng này ảnh hưởng trực tiếp đến bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite, có thể tạo điều kiện cho kẻ tấn công xâm nhập và đánh cắp dữ liệu nhạy cảm.
Thông tin tổng quan
- Mã lỗ hổng: CVE-2026-60951
- Mức độ nghiêm trọng: Cao (High)
- Điểm CVSS 3.1: 8.1 (Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N) - Ngày phát hành: 21/07/2026
- Thành phần bị ảnh hưởng: Internal Operations trong sản phẩm Oracle Time and Labor
Mô tả kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-60951 xuất phát từ thành phần Internal Operations của phân hệ Oracle Time and Labor (thuộc bộ ứng dụng Oracle E-Business Suite).
Lỗ hổng này tương đối dễ bị khai thác. Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp (low privilege) và khả năng kết nối mạng tới hệ thống qua giao thức HTTP là có thể thực hiện đợt tấn công mà không cần sự tương tác từ người dùng cuối (No User Interaction).
Khi khai thác thành công, kẻ tấn công có thể:
- Đọc và truy cập trái phép: Xem toàn bộ dữ liệu quan trọng hoặc toàn bộ dữ liệu lưu trữ trong mô-đun Oracle Time and Labor.
- Thao túng dữ liệu trái phép: Tạo mới, sửa đổi hoặc xóa các dữ liệu quan trọng thuộc phân hệ này.
Mặc dù không gây ảnh hưởng trực tiếp đến tính sẵn sàng của hệ thống (Availability), lỗ hổng này đe dọa nghiêm trọng đến Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity) của thông tin nhân sự, chấm công và quản lý thời gian làm việc trong doanh nghiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động đến các hệ thống đang vận hành phân hệ Oracle Time and Labor trên các phiên bản Oracle E-Business Suite sau:
- Các phiên bản từ 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị và doanh nghiệp đang sử dụng sản phẩm triển khai ngay các giải pháp sau:
- Cập nhật bản vá: Khẩn trương áp dụng bản vá bảo mật mới nhất trong kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle phát hành.
- Rà soát quyền truy cập: Kiểm tra và thu hẹp quyền truy cập của các tài khoản người dùng trên hệ thống, áp dụng nguyên tắc tối thiểu quyền hạn (Principle of Least Privilege).
- Giám sát kết nối: Tăng cường giám sát lưu lượng mạng HTTP/HTTPS hướng tới các máy chủ Oracle E-Business Suite để phát hiện sớm các dấu hiệu truy cập bất thường.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60951
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60951
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html