Lỗ hổng CVE-2026-61020 trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền truy cập và thao tác dữ liệu quan trọng trên Oracle Customers Online.
Ngày 21/07/2026, Oracle đã phát hành thông tin cảnh báo bảo mật về lỗ hổng nguy hiểm mang mã hiệu CVE-2026-61020 ảnh hưởng đến dòng sản phẩm Oracle E-Business Suite. Lỗ hổng này được xếp loại ở mức độ nghiêm trọng cao (HIGH) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của doanh nghiệp.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-61020 phát sinh trong thành phần Internal Operations thuộc sản phẩm Oracle Customers Online của bộ giải pháp Oracle E-Business Suite.
- Mã lỗ hổng: CVE-2026-61020
- Ngày công bố: 21/07/2026
- Mức độ nghiêm trọng: HIGH (Điểm CVSS v3.1 Base Score: 8.1)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Theo phân tích kỹ thuật, lỗ hổng này rất dễ bị khai thác. Kẻ tấn công chỉ cần có quyền truy cập mạng thông qua giao thức HTTP và sở hữu một tài khoản người dùng với đặc quyền thấp (low privileged) là có thể thực hiện cuộc tấn công thành công. Quá trình khai thác không yêu cầu bất kỳ tương tác nào từ phía người dùng (User Interaction: None).
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng đến các hệ thống đang triển khai bộ phần mềm Oracle E-Business Suite có sử dụng giải pháp Oracle Customers Online thuộc các phiên bản sau:
- Các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.
Tác động và rủi ro bảo mật
Khai thác thành công lỗ hổng CVE-2026-61020, đối tượng tấn công có thể thu được các quyền hạn nguy hiểm sau:
- Xem trái phép dữ liệu: Truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập được trên Oracle Customers Online.
- Thao túng dữ liệu: Thực hiện tạo mới, sửa đổi hoặc xóa trái phép các dữ liệu quan trọng, gây mất toàn vẹn dữ liệu hệ thống.
Mặc dù lỗ hổng không gây ảnh hưởng đến tính sẵn sàng của hệ thống (Availability impact = None), việc lộ lọt hoặc can thiệp dữ liệu khách hàng có thể dẫn đến những thiệt hại nghiêm trọng về uy tín và pháp lý cho tổ chức.
Khuyến nghị khắc phục
Để khắc phục rủi ro từ lỗ hổng CVE-2026-61020, Bitech khuyến nghị các đơn vị đang vận hành hệ thống Oracle E-Business Suite thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản cập nhật bảo mật mới nhất trong kỳ cập nhật tháng 07/2026 (Oracle Critical Patch Update Advisory - July 2026) theo hướng dẫn từ nhà sản xuất.
- Phân quyền tối thiểu: Kiểm tra và thu hồi các quyền hạn không cần thiết của người dùng trên hệ thống, tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Thắt chặt truy cập mạng: Hạn chế quyền kết nối HTTP đến các thành phần quản trị nội bộ của Oracle E-Business Suite từ các vùng mạng không tin cậy.
- Giám sát nhật ký hệ thống: Tăng cường theo dõi log truy cập HTTP để phát hiện sớm các truy vấn bất thường từ các tài khoản có đặc quyền thấp.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61020
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61020
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html