Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60988 trong Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng mức độ cao CVE-2026-60988 trong Oracle E-Business Suite, có nguy cơ khiến hệ thống Oracle Project Portfolio Analysis bị chiếm quyền kiểm soát.

Tổng quan về lỗ hổng bảo mật CVE-2026-60988

Vào ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60988 nằm trong bộ sản phẩm quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được đánh giá mức độ nghiêm trọng HIGH với thang điểm CVSS v3.1 là 7.5.

Lỗ hổng gây tác động trực tiếp và nghiêm trọng đến cả 3 yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của hệ thống bị ảnh hưởng.

Đối tượng và phiên bản bị ảnh hưởng

Theo thông tin kỹ thuật từ nhà sản xuất, lỗ hổng xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Project Portfolio Analysis (thuộc Oracle E-Business Suite).

Các phiên bản phần mềm nằm trong phạm vi bị ảnh hưởng bao gồm:

  • Oracle E-Business Suite: Từ phiên bản 12.2.3 đến 12.2.15.

Phân tích kỹ thuật và nguy cơ tấn công

Lỗ hổng CVE-2026-60988 cho phép kẻ tấn công có quyền hạn thấp (low privileged attacker) thông qua kết nối mạng qua giao thức HTTP để thực hiện hành vi can thiệp trái phép vào hệ thống.

  • Đặc điểm khai thác: Mặc dù việc khai thác thành công lỗ hổng này được đánh giá là có độ phức tạp cao (Attack Complexity: High), kẻ tấn công không cần bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
  • Mức độ ảnh hưởng: Khai thác thành công lỗ hổng có thể dẫn đến việc chiếm quyền kiểm soát hoàn toàn (takeover) phần mềm Oracle Project Portfolio Analysis. Từ đó, kẻ tấn công có thể truy cập trái phép dữ liệu dự án nhạy cảm, thay đổi dữ liệu hoặc làm gián đoạn hoạt động của ứng dụng trong doanh nghiệp.

Khuyến nghị khắc phục từ Bitech

để giảm thiểu rủi ro bị khai thác và đảm bảo an toàn cho hệ thống CNTT của doanh nghiệp, Bitech khuyến nghị các đơn vị đang vận hành Oracle E-Business Suite thực hiện các bước sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật mới nhất thuộc đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 của Oracle.
  2. Kiểm soát truy cập mạng: Tăng cường chính sách tường lửa, hạn chế quyền truy cập HTTP/HTTPS vào ứng dụng Oracle E-Business Suite từ các địa chỉ IP không tin cậy ngoài internet.
  3. Rà soát phân quyền: Kiểm tra lại danh sách tài khoản người dùng, đảm bảo nguyên tắc đặc quyền tối thiểu (Least Privilege), hạn chế số lượng tài khoản có quyền truy cập vào các phân hệ quản lý dự án.
  4. Giám sát nhật ký (Log monitoring): Theo dõi chặt chẽ nhật ký lưu lượng HTTP đến hệ thống để kịp thời phát hiện các truy vấn bất thường hoặc hành vi dò quét lỗ hổng.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60988
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html