Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60965 trong Oracle E-Business Suite

Bitech cảnh báo lỗ hổng CVE-2026-60965 (CVSS 8.1) trong Oracle HRMS (France) cho phép kẻ tấn công sửa đổi và đánh cắp dữ liệu nhân sự quan trọng.

Đội ngũ biên tập nội dung công nghệ Bitech (bitech.vn) ghi nhận thông tin bảo mật quan trọng về lỗ hổng CVE-2026-60965 được công bố chính thức vào ngày 21/07/2026. Đây là lỗ hổng có mức độ đe dọa cao đối với các tổ chức và doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

Lỗ hổng được theo dõi dưới mã định danh CVE-2026-60965 với thang điểm CVSS v3.1 đạt 8.1/10 (Mức độ Nghiêm trọng - HIGH).

  • Sản phẩm bị ảnh hưởng: Thành phần French HR thuộc sản phẩm Oracle HRMS (France), một phân hệ trong bộ giải pháp Oracle E-Business Suite.
  • Phiên bản ảnh hưởng: Tất cả các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Chi tiết kỹ thuật về lỗ hổng

Theo mô tả kỹ thuật, lỗ hổng này rất dễ bị khai thác bởi kẻ tấn công thông qua giao thức HTTP trên mạng. Để thực hiện cuộc tấn công, đối tượng chỉ cần sở hữu một tài khoản có đặc quyền thấp (Low privileges) trong hệ thống và không đòi hỏi bất kỳ sự tương tác nào từ phía người dùng cuối (User Interaction: None).

Thực hiện tấn công thành công cho phép kẻ đe dọa gây ra các thiệt hại nghiêm trọng:

  • Xâm phạm tính toàn vẹn (Integrity - High): Kẻ tấn công có thể tạo mới, xóa bỏ hoặc chỉnh sửa trái phép các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu có thể truy cập được trên mô-đun Oracle HRMS (France).
  • Xâm phạm tính bảo mật (Confidentiality - High): Kẻ tấn công có quyền truy cập trái phép và trích xuất các dữ liệu nhân sự nhạy cảm hoặc toàn bộ thông tin lưu trữ trong phân hệ này.
  • Tính sẵn sàng (Availability - None): Lỗ hổng không tác động trực tiếp đến khả năng hoạt động liên tục hoặc gây gián đoạn dịch vụ của hệ thống.

Chuỗi định danh chỉ số CVSS 3.1 Vector đầy đủ: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Khuyến nghị khắc phục

Để bảo vệ an toàn cho dữ liệu doanh nghiệp và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành cập nhật bản vá bảo mật mới nhất từ đợt Oracle Critical Patch Update (CPU) tháng 07/2026 cho các phiên bản Oracle E-Business Suite đang vận hành.
  2. Rà soát quyền hạn: Kiểm tra và thu hồi các quyền hạn không cần thiết đối với các tài khoản người dùng trên hệ thống, tuân thủ nguyên tắc đặc quyền tối thiểu (Principle of Least Privilege).
  3. Tăng cường giám sát: Thường xuyên theo dõi nhật ký truy cập HTTP để kịp thời phát hiện các yêu cầu bất thường hướng tới phân hệ Oracle HRMS.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin chi tiết về bản vá và kỹ thuật tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60965
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html