Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-61027 trong Oracle E-Business Suite

Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-61027 mức độ Cao trên Oracle E-Business Suite. Kẻ tấn công có thể chiếm quyền kiểm soát phân hệ Oracle Cost Management.

Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61027 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến phân hệ Oracle Cost Management thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Mức độ nghiêm trọng và Chi tiết kỹ thuật

Lỗ hổng CVE-2026-61027 phát sinh tại thành phần Inventory Costing của giải pháp Oracle Cost Management. Lỗ hổng được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.2 (Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H).

Theo mô tả kỹ thuật, lỗ hổng khá dễ khai thác thông qua giao thức HTTP. Kẻ tấn công sở hữu tài khoản có đặc quyền cao (High privileged attacker) có kết nối mạng tới hệ thống có thể thực hiện khai thác thành công. Hậu quả là kẻ tấn công có thể chiếm toàn bộ quyền kiểm soát (takeover) phân hệ Oracle Cost Management, gây tổn hại nghiêm trọng đến cả ba yếu tố: tính bảo mật, tính toàn vẹn và tính sẵn sàng của dữ liệu.

Đối tượng chịu ảnh hưởng

Lỗ hổng này tác động đến các tổ chức đang vận hành bộ phần mềm Oracle E-Business Suite có sử dụng thành phần Oracle Cost Management trên các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu tài chính và vận hành của doanh nghiệp, đội ngũ kỹ thuật Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành áp dụng bản vá an ninh mới nhất từ Oracle được phát hành trong kỳ cập nhật Critical Patch Update (CPUJul2026).
  2. Rà soát quyền truy cập: Kiểm tra kỹ lưỡng các tài khoản có đặc quyền cao trong hệ thống Oracle E-Business Suite nhằm hạn chế nguy cơ tài khoản bị lạm dụng hoặc chiếm đoạt.
  3. Thắt chặt an ninh mạng: Kiểm soát chặt chẽ lưu lượng kết nối qua cổng HTTP/HTTPS hướng vào các phân hệ Oracle E-Business Suite, chỉ cho phép các IP hợp lệ truy cập.

Nguồn tham khảo

Quản trị viên có thể xem chi tiết bản tin an ninh từ các nguồn chính thức dưới đây:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61027
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html