Bitech cảnh báo lỗ hổng mức độ Cao (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công truy cập và sửa đổi dữ liệu trái phép.
Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-61005 ảnh hưởng đến giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng (HIGH) với thang điểm CVSS v3.1 là 8.1.
Biên tập tin công nghệ từ Bitech (bitech.vn) xin gửi đến quý độc giả và các quản trị viên hệ thống thông tin chi tiết về lỗ hổng cũng như hướng khắc phục kịp thời.
Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trong thành phần Internal Operations thuộc sản phẩm Oracle Process Manufacturing Logistics (nằm trong bộ giải pháp Oracle E-Business Suite).
Các phiên bản chịu ảnh hưởng trực tiếp bao gồm:
- Oracle Process Manufacturing Logistics: Các phiên bản từ 12.2.3 đến 12.2.15.
Tác động và Mức độ nghiêm trọng
Lỗ hổng CVE-2026-61005 được đánh giá là dễ khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu tài khoản có quyền truy cập thấp (low privileged) và khả năng kết nối mạng qua giao thức HTTP là có thể thực hiện cuộc tấn công vào hệ thống.
Thang điểm CVSS v3.1 chi tiết như sau:
- Điểm số: 8.1 (HIGH)
- Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Hệ quả tiềm tàng:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu thuộc quyền quản lý của Oracle Process Manufacturing Logistics.
- Tính toàn vẹn (Integrity - High): Cho phép tạo mới, sửa đổi hoặc xóa bỏ trái phép dữ liệu quan trọng trong hệ thống.
- Tính sẵn sàng (Availability - None): Lỗ hổng không gây ảnh hưởng đến khả năng hoạt động liên tục hoặc làm gián đoạn dịch vụ của hệ thống.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu doanh nghiệp và hệ thống vận hành, Bitech khuyến nghị các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản cập nhật bảo mật thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026 cho các phiên bản bị ảnh hưởng.
- Quản lý quyền truy cập: Rà soát và áp dụng nguyên tắc phân quyền tối thiểu (Least Privilege), đảm bảo các tài khoản người dùng chỉ có quyền truy cập vào đúng các chức năng cần thiết.
- Giám sát mạng nội bộ: Tăng cường theo dõi các lưu lượng HTTP bất thường hướng tới cổng dịch vụ của Oracle E-Business Suite để kịp thời phát hiện hành vi thăm dò hoặc khai thác.
Nguồn tham khảo
Quản trị viên có thể tham khảo thêm thông tin kỹ thuật chi tiết tại các liên kết chính thức:
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-61005
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61005
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html