Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-61026 trong Oracle iRecruitment đe dọa dữ liệu doanh nghiệp

Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-61026 (CVSS 7.5) trong Oracle iRecruitment. Kẻ tấn công không cần xác thực có thể khai thác qua HTTP để lấy cắp toàn bộ dữ liệu tuyển dụng.

Vào ngày 21/07/2026, Oracle đã chính thức phát hành bản vá bảo mật nhằm xử lý lỗ hổng nguy hiểm mang mã định danh CVE-2026-61026 thuộc phân hệ Oracle iRecruitment trong bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp hạng ở mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 7.5.

Chi tiết kỹ thuật và mức độ ảnh hưởng

Lỗ hổng xuất hiện trong thành phần Internal Operations của phân hệ Oracle iRecruitment. Đây là một lỗ hổng dễ bị khai thác (Easily exploitable), cho phép kẻ tấn công chưa qua xác thực (unauthenticated) có kết nối mạng tới hệ thống thông qua giao thức HTTP thực hiện hành vi xâm nhập.

Theo chỉ số đánh giá CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N):

  • Mức độ phức tạp khai thác thấp (AC:L): Kẻ tấn công không cần kỹ thuật phức tạp hay điều kiện đặc biệt để thực hiện cuộc tấn công.
  • Không cần quyền truy cập hay sự tương tác người dùng (PR:N, UI:N): Cuộc tấn công có thể diễn ra hoàn toàn tự động mà không cần tài khoản đăng nhập hay sự can thiệp của người dùng cuối.
  • Tác động bảo mật cao (C:H): Việc khai thác thành công có thể dẫn đến truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập được trên hệ thống Oracle iRecruitment.

Mặc dù lỗ hổng không trực tiếp ảnh hưởng đến tính toàn vẹn (Integrity) hay tính sẵn sàng (Availability) của hệ thống, việc lộ vét thông tin tuyển dụng, hồ sơ ứng viên và dữ liệu nhân sự nội bộ có thể gây ra những rủi ro rất lớn về lộ bí mật kinh doanh và vi phạm quy định bảo vệ dữ liệu cá nhân.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-61026 ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite có sử dụng phân hệ Oracle iRecruitment ở các phiên bản:

  • Từ phiên bản 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục và cập nhật

Để đảm bảo an toàn cho dữ liệu nhân sự và hệ thống quản trị doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng Oracle iRecruitment khẩn trương thực hiện các bước sau:

  1. Cập nhật bản vá bảo mật: Áp dụng ngay bản vá mới nhất được phát hành trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 của Oracle.
  2. Rà soát và giới hạn truy cập: Rà soát lại các cấu hình mạng, giới hạn quyền truy cập vào giao diện Oracle iRecruitment từ Internet công cộng. Chỉ cho phép các địa chỉ IP tin cậy hoặc kết nối thông qua VPN nội bộ.
  3. Tăng cường giám sát nhật ký: Giám sát chặt chẽ các nhật ký truy cập HTTP hướng tới thành phần Internal Operations để phát hiện sớm các dấu hiệu quét lỗ hổng hoặc truy cập bất thường.

Nguồn tham khảo:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61026
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html