Oracle công bố bản vá cho lỗ hổng CVE-2026-60989 (CVSS 8.8) trong Oracle Advanced Collections, cho phép kẻ tấn công có quyền hạn thấp chiếm quyền kiểm soát hệ thống.
Bitech vừa ghi nhận thông tin bảo mật quan trọng liên quan đến lỗ hổng có mã hiệu CVE-2026-60989, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến hệ sinh thái Oracle E-Business Suite, có thể tạo điều kiện cho kẻ tấn công kiểm soát toàn bộ phân hệ Oracle Advanced Collections.
Tổng quan kỹ thuật về lỗ hổng CVE-2026-60989
Lỗ hổng nằm trong thành phần Internal Operations của sản phẩm Oracle Advanced Collections thuộc bộ ứng dụng Oracle E-Business Suite. Chi tiết kỹ thuật được ghi nhận như sau:
- Mã lỗ hổng: CVE-2026-60989
- Điểm CVSS v3.1: 8.8 (Mức độ Nghiêm trọng / High)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - Phương thức khai thác: Tấn công qua mạng (giao thức HTTP)
- Yêu cầu độ phức tạp: Thấp (Easy to exploit)
- Yêu cầu quyền hạn: Quyền người dùng thấp (Low privileged)
- Tương tác từ người dùng: Không yêu cầu (No user interaction)
Điểm đáng chú ý là kẻ tấn công chỉ cần sở hữu một tài khoản có đặc quyền tối thiểu và khả năng kết nối mạng tới hệ thống thông qua HTTP là có thể tiến hành khai thác thành công mà không cần sự tương tác nào từ phía người dùng.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng đến các phiên bản Oracle Advanced Collections thuộc Oracle E-Business Suite đang được hỗ trợ, cụ thể bao gồm:
- Oracle E-Business Suite: Các phiên bản từ 12.2.3 đến 12.2.15.
Đánh giá mức độ rủi ro và tác động
Khi khai thác thành công CVE-2026-60989, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) mô-đun Oracle Advanced Collections. Tác động của lỗ hổng ảnh hưởng nghiêm trọng đến cả 3 yếu tố an toàn thông tin:
- Tính bảo mật (Confidentiality - High): Nguy cơ rò rỉ toàn bộ dữ liệu tài chính, quản lý thu hồi nợ và thông tin khách hàng.
- Tính toàn vẹn (Integrity - High): Kẻ tấn công có thể chỉnh sửa, thêm hoặc xóa dữ liệu trái phép trên hệ thống.
- Tính sẵn sàng (Availability - High): Nguy cơ làm gián đoạn hoàn toàn hoạt động của phân hệ quản lý.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin cho hệ thống doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Nhanh chóng áp dụng bản vá bảo mật trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 dành cho Oracle E-Business Suite.
- Rà soát và phân quyền: Kiểm tra lại toàn bộ tài khoản người dùng trên hệ thống, loại bỏ các tài khoản không sử dụng và đảm bảo nguyên tắc quyền hạn tối thiểu (Least Privilege).
- Thắt chặt kiểm soát truy cập: Giới hạn truy cập mạng đối với các giao diện quản trị của Oracle E-Business Suite; chỉ cho phép truy cập từ các dải IP nội bộ đáng tin cậy hoặc thông qua VPN.
- Giám sát lưu lượng bất thường: Đẩy mạnh theo dõi log truy cập HTTP/HTTPS hướng tới thành phần Internal Operations nhằm phát hiện sớm các dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
Doanh nghiệp có thể truy cập các liên kết chính thức dưới đây để cập nhật thông tin chi tiết và tải bản vá:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60989
- Thông báo bảo mật từ Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60989
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html