Bitech phát cảnh báo về lỗ hổng CVE-2026-60987 trên Oracle Project Portfolio Analysis, cho phép kẻ tấn công có quyền thấp thay đổi dữ liệu quan trọng.
Đội ngũ biên tập Bitech (bitech.vn) đưa ra cảnh báo bảo mật liên quan đến lỗ hổng mới được ghi nhận trên sản phẩm Oracle Project Portfolio Analysis thuộc bộ giải pháp Oracle E-Business Suite.
Tổng quan về lỗ hổng CVE-2026-60987
Vào ngày 21/07/2026, lỗ hổng bảo mật mã hiệu CVE-2026-60987 đã chính thức được công bố. Lỗ hổng này xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Project Portfolio Analysis.
Theo hệ thống đánh giá lỗ hổng CVSS v3.1, lỗ hổng này đạt mức điểm cơ bản là 7.1 (Mức độ Cao / HIGH) với chuỗi thông số kỹ thuật: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các hệ thống sử dụng Oracle Project Portfolio Analysis chạy trên các phiên bản Oracle E-Business Suite:
- Từ phiên bản 12.2.3 đến 12.2.15.
Các doanh nghiệp và tổ chức đang vận hành các phiên bản này cần khẩn trương kiểm tra trạng thái hệ thống.
Mức độ nguy hiểm và tác hại
Lỗ hổng CVE-2026-60987 được đánh giá là dễ khai thác (Low Attack Complexity) và không yêu cầu sự tương tác từ người dùng cuối (No User Interaction). Kẻ tấn công chỉ cần có kết nối mạng qua giao thức HTTP và sở hữu một tài khoản có quyền hạn thấp (Low Privileges) là có thể thực hiện đợt tấn công.
Khi khai thác thành công, kẻ tấn công có thể:
- Can thiệp dữ liệu nghiêm trọng (High Integrity Impact): Thực hiện tạo mới, xóa hoặc sửa đổi trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu mà Oracle Project Portfolio Analysis có quyền truy cập.
- Rò rỉ thông tin (Low Confidentiality Impact): Truy cập và đọc trái phép một phần dữ liệu nội bộ thuộc phân vùng quản lý của ứng dụng.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu và hệ thống quản trị dự án, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các giải pháp sau:
- Cập nhật bản vá chính thức: Truy cập cổng thông tin của Oracle để tải và áp dụng bản vá bảo mật mới nhất trong đợt phát hành CPU (Critical Patch Update) tháng 07/2026.
- Kiểm soát quyền truy cập: Rà soát lại toàn bộ danh sách tài khoản người dùng có quyền truy cập vào Oracle E-Business Suite qua HTTP, thu hồi các quyền không cần thiết theo nguyên tắc tối thiểu quyền hạn.
- Giám sát truy vết (Logging): Tăng cường theo dõi nhật ký hệ thống đối với thành phần Internal Operations để kịp thời phát hiện các hành vi bất thường.
Nguồn tham khảo
Quản trị viên có thể xem chi tiết mô tả kỹ thuật và hướng dẫn từ nhà sản xuất tại:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60987
- Thông báo bảo mật của Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60987
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html