Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60974 trong Oracle E-Business Suite

Lỗ hổng CVE-2026-60974 (CVSS 8.1) trên Oracle E-Business Tax cho phép kẻ tấn công có quyền hạn thấp đọc và sửa đổi dữ liệu thuế quan trọng qua giao thức HTTP.

Mới đây, Oracle đã phát hành thông báo bảo mật cảnh báo về lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60974 ảnh hưởng trực tiếp đến giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng được công bố chính thức vào ngày 21/07/2026 và được xếp hạng ở mức độ nghiêm trọng Cao (HIGH).

Đội ngũ biên tập tin tức an ninh mạng từ Bitech khuyến cáo các tổ chức, doanh nghiệp đang vận hành hệ thống này cần khẩn trương kiểm tra và thực hiện các biện pháp khắc phục kịp thời.

Mức độ nghiêm trọng và Tác động

Lỗ hổng CVE-2026-60974 đạt điểm số CVSS v3.1 là 8.1 (HIGH) (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N). Lỗi này gây tác động nghiêm trọng đến hai yếu tố bảo mật cốt lõi:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép vào toàn bộ hoặc các dữ liệu thuế nhạy cảm và quan trọng.
  • Tính toàn vẹn (Integrity): Kẻ tấn công có quyền tạo mới, chỉnh sửa hoặc xóa dữ liệu thuế quan trọng trên hệ thống mà không được phép.

Lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống, tuy nhiên việc rò rỉ hoặc mất mát dữ liệu tài chính - thuế có thể dẫn đến rủi ro lớn về mặt pháp lý và hoạt động của doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng phát sinh tại thành phần Internal Operations thuộc phân hệ Oracle E-Business Tax (trong bộ giải pháp Oracle E-Business Suite).

Các phiên bản bị ảnh hưởng bao gồm:

  • Oracle E-Business Suite: Từ phiên bản 12.2.3 đến 12.2.15.

Chi tiết kỹ thuật và Phương thức khai thác

Theo tài liệu phân tích kỹ thuật từ Oracle và NVD:

  • Dễ khai thác: Lỗ hổng có độ phức tạp tấn công thấp (Attack Complexity: Low).
  • Véc-tơ tấn công qua mạng: Kẻ tấn công có thể thực hiện khai thác từ xa qua mạng thông qua giao thức HTTP.
  • Yêu cầu quyền hạn thấp: Kẻ tấn công chỉ cần một tài khoản có đặc quyền thấp (Privileges Required: Low) trong hệ thống là đã có thể thực hiện cuộc tấn công thành công.
  • Không cần tương tác người dùng: Quá trình khai thác diễn ra hoàn toàn tự động mà không cần sự can thiệp hay thao tác từ phía người dùng cuối (User Interaction: None).

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu tài chính và hệ thống quản trị, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Rà soát phiên bản: Kiểm tra phân hệ Oracle E-Business Tax để xác định xem hệ thống có thuộc nhóm phiên bản chịu ảnh hưởng (12.2.3 - 12.2.15) hay không.
  2. Cập nhật bản vá: Tiến hành áp dụng bản vá an ninh trong kỳ Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp.
  3. Giám sát truy cập: Tăng cường kiểm soát và phân quyền tối thiểu đối với các tài khoản người dùng có kết nối qua HTTP; theo dõi chặt chẽ log truy cập của thành phần Internal Operations.

Nguồn tham khảo

Quản trị viên có thể xem chi tiết thông báo kỹ thuật và mã bản vá tại các liên kết:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60974
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html