Oracle phát hành bản vá cho lỗ hổng CVE-2026-60982 (CVSS 8.1) trong Oracle E-Business Suite, cho phép kẻ tấn công thay đổi và đánh cắp dữ liệu nhân sự nhạy cảm.
Tổng quan về lỗ hổng CVE-2026-60982
Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60982 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Internal Operations thuộc sản phẩm Oracle US Federal Human Resources trong giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Theo đánh giá, lỗ hổng đạt mức độ nghiêm trọng HIGH với thang điểm CVSS v3.1 Base Score là 8.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N). Tác động của lỗ hổng tập trung chủ yếu vào tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu hệ thống.
Chi tiết kỹ thuật và Tác động bảo mật
Lỗ hổng CVE-2026-60982 được đánh giá là dễ khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (Low privilege) và khả năng kết nối mạng đến hệ thống mục tiêu qua giao thức HTTP là có thể thực hiện đòn tấn công mà không cần sự tương tác từ phía người dùng cuối.
Khi khai thác thành công, kẻ tấn công có thể đạt được các quyền hạn nguy hiểm sau:
- Xâm phạm tính toàn vẹn dữ liệu: Thực hiện tạo mới, sửa đổi hoặc xóa trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập được trong phân hệ Oracle US Federal Human Resources.
- Đánh cắp thông tin: Truy cập trái phép vào các dữ liệu nhạy cảm, làm rò rỉ toàn bộ thông tin nhân sự và vận hành nội bộ của tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng này đe dọa các hệ thống đang chạy giải pháp Oracle E-Business Suite sử dụng phân hệ Oracle US Federal Human Resources (component: Internal Operations) thuộc các phiên bản:
- Từ phiên bản 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và ngăn chặn nguy cơ bị khai thác dữ liệu trái phép, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Nhanh chóng rà soát và áp dụng bản cập nhật bảo mật mới nhất nằm trong thông báo Oracle Critical Patch Update (CPU) tháng 07/2026.
- Phân quyền tối thiểu: Kiểm tra lại các tài khoản người dùng trên hệ thống, đảm bảo nguyên tắc phân quyền tối thiểu (Least Privilege), tránh cấp quyền HTTP hoặc quyền truy cập phân hệ không cần thiết cho các tài khoản thông thường.
- Giám sát truy cập: Tăng cường theo dõi nhật ký (log) truy cập HTTP và các thao tác chỉnh sửa dữ liệu bất thường trên phân hệ Oracle US Federal Human Resources.
Trích dẫn nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60982
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60982
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html