Oracle phát hành bản vá cho lỗ hổng CVE-2026-61030 (CVSS 8.1) trong Oracle E-Business Suite, cho phép kẻ tấn công can thiệp dữ liệu quan trọng.
Tổng quan về lỗ hổng CVE-2026-61030
Vào ngày 21/07/2026, Oracle đã phát hành thông tin cập nhật bảo mật sửa lỗi cho lỗ hổng mang mã định danh CVE-2026-61030. Lỗ hổng này nằm trong thành phần Internal Operations thuộc sản phẩm Oracle Process Manufacturing Product Development của hệ thống Oracle E-Business Suite.
Theo đánh giá từ Hệ thống Thống kê Lỗ hổng Quốc gia Mỹ (NVD), CVE-2026-61030 đạt mức độ nghiêm trọng Mức cao (HIGH) với điểm số CVSS v3.1 là 8.1. Chuỗi vectơ đánh giá rủi ro ghi nhận là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.
Đối tượng bị ảnh hưởng
Lỗ hổng an ninh này tác động trực tiếp đến các hệ thống đang triển khai module Oracle Process Manufacturing Product Development thuộc các phiên bản Oracle E-Business Suite sau:
- Các phiên bản từ 12.2.3 đến 12.2.15
Các tổ chức, doanh nghiệp đang sử dụng các phiên bản nêu trên cần lập tức tiến hành rà soát hệ thống để đánh giá nguy cơ.
Tác động và nguy cơ an toàn thông tin
Lỗ hổng CVE-2026-61030 cho phép một kẻ tấn công có quyền truy cập mức thấp (low privilege) thông qua mạng bằng giao thức HTTP có thể dễ dàng khai thác mà không cần bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Khi khai thác thành công, kẻ tấn công có thể gây ra các thiệt hại nghiêm trọng về dữ liệu:
- Xâm phạm tính bảo mật (Confidentiality): Đọc và truy cập trái phép vào toàn bộ hoặc các dữ liệu nhạy cảm, quan trọng trong ứng dụng.
- Xâm phạm tính toàn vẹn (Integrity): Cho phép tạo mới, chỉnh sửa hoặc xóa dữ liệu quan trọng mà không có sự cho phép của quản trị viên.
Mặc dù lỗ hổng không trực tiếp ảnh hưởng đến tính sẵn sàng của hệ thống (Availability: None), việc mất kiểm soát đối với dữ liệu sản xuất và phát triển sản phẩm có thể dẫn đến rủi ro rò rỉ thông tin kinh doanh và làm sai lệch dữ liệu vận hành của doanh nghiệp.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và ngăn chặn nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị quản trị thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Áp dụng ngay bản cập nhật bảo mật định kỳ tháng 7/2026 (Oracle Critical Patch Update - CPU July 2026) từ nhà sản xuất để vá lỗ hổng.
- Rà soát quyền truy cập: Kiểm tra và áp dụng nguyên tắc quyền tối thiểu (Least Privilege) đối với các tài khoản người dùng có quyền truy cập vào module Oracle Process Manufacturing Product Development.
- Tăng cường giám sát mạng: Theo dõi kỹ các lưu lượng truy cập qua giao thức HTTP/HTTPS tới hệ thống để phát hiện sớm các hành vi bất thường.
Nguồn tham khảo
Quản trị viên có thể tham khảo thêm thông tin chi tiết tại các nguồn chính thức:
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61030
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html