Bitech phát cảnh báo về lỗ hổng CVE-2026-61014 (CVSS 7.7) trên Oracle E-Business Suite cho phép kẻ tấn công đánh cắp dữ liệu quản lý kho hàng quan trọng. Doanh nghiệp cần cập nhật bản vá ngay.
Bộ phận An toàn thông tin Bitech (bitech.vn) vừa ghi nhận thông tin về lỗ hổng bảo mật nghiêm trọng ảnh hưởng trực tiếp đến phân hệ Oracle Inventory Management thuộc bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite.
Tổng quan về lỗ hổng CVE-2026-61014
Ngày 21/07/2026, Oracle đã chính thức công bố thông tin và phát hành bản vá cho lỗ hổng an ninh có mã định danh CVE-2026-61014. Lỗ hổng xuất hiện trong thành phần Internal Operations của sản phẩm Oracle Inventory Management.
Theo đánh giá từ Cơ sở dữ liệu Lỗ hổng Quốc gia Mỹ (NVD), lỗ hổng này đạt điểm số nghiêm trọng CVSS 3.1 là 7.7 (Mức độ Cao - HIGH). Kẻ tấn công chỉ cần có tài khoản với quyền truy cập thấp (low privilege) và truy cập mạng thông qua giao thức HTTP là có thể tiến hành khai thác thành công mà không cần bất kỳ sự tương tác nào từ phía người dùng.
Đối tượng bị ảnh hưởng
Lỗ hổng đe dọa các hệ thống triển khai Oracle E-Business Suite đang chạy phân hệ Oracle Inventory Management ở các phiên bản sau:
- Các phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.
Do Oracle Inventory Management là phân hệ cốt lõi trong việc quản lý kho hàng và chuỗi cung ứng của nhiều tổ chức, doanh nghiệp lớn, việc lỗ hổng tồn tại trên nhiều phiên bản khiến nguy cơ bị tấn công diện rộng là rất cao.
Rủi ro và Tác động đối với doanh nghiệp
Điểm đáng quan ngại của CVE-2026-61014 nằm ở đặc tính thay đổi phạm vi tác động (Scope Change - S:C). Mặc dù lỗ hổng phát sinh tại phân hệ Oracle Inventory Management, nhưng khi kẻ tấn công khai thác thành công, tác động có thể lan rộng sang các sản phẩm và dữ liệu khác liên kết trong cùng hệ thống Oracle E-Business Suite.
Các nguy cơ chính bao gồm:
- Thất thoát dữ liệu nghiêm trọng: Khai thác thành công cho phép kẻ tấn công truy cập trái phép vào toàn bộ dữ liệu lưu trữ trong phân hệ quản lý kho hoặc các dữ liệu nhạy cảm khác của doanh nghiệp.
- Khả năng khai thác dễ dàng: Kịch bản tấn công không yêu cầu độ phức tạp cao (Attack Complexity: Low) và không đòi hỏi thao tác từ người dùng (User Interaction: None).
Khuyến nghị khắc phục và Cập nhật
Để đảm bảo an toàn cho hệ thống quản trị và dữ liệu kinh doanh, Bitech khuyến nghị các tổ chức và doanh nghiệp đang sử dụng Oracle E-Business Suite thực hiện ngay các bước sau:
- Áp dụng bản vá an ninh: Cập nhật ngay bản vá tương ứng được cung cấp trong đợt Oracle Critical Patch Update (CPU) tháng 07/2026.
- Rà soát phân quyền người dùng: Kiểm tra lại toàn bộ tài khoản người dùng có quyền truy cập thông thường (low privilege), thu hồi các tài khoản không còn sử dụng hoặc có dấu hiệu bất thường.
- Tăng cường kiểm soát mạng: Rà soát các quy tắc tường lửa, hạn chế quyền truy cập HTTP/HTTPS vào hệ thống Oracle E-Business Suite từ mạng internet công cộng. Chỉ cho phép truy cập qua VPN nội bộ đối với các nhân sự được ủy quyền.
- Theo dõi nhật ký hệ thống: Giám sát chặt chẽ các log truy cập vào phân hệ Internal Operations để kịp thời phát hiện các hành vi truy vấn dữ liệu bất thường.
Nguồn tham khảo
Doanh nghiệp có thể tra cứu chi tiết kỹ thuật từ các nguồn chính thức:
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-61014
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61014
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html