Oracle phát hành cảnh báo về lỗ hổng CVE-2026-61031 (CVSS 8.1) trong Oracle E-Business Suite, cho phép kẻ tấn công chiếm quyền truy cập và sửa đổi dữ liệu tài chính nhạy cảm.
Ngày 21/07/2026, Oracle đã công bố bản vá bảo mật cho lỗ hổng nguy hiểm mang mã hiệu CVE-2026-61031 ảnh hưởng đến giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và toàn vẹn của dữ liệu tài chính trong doanh nghiệp.
Chi tiết lỗ hổng bảo mật
Lỗ hổng CVE-2026-61031 xuất hiện trong thành phần Internal Operations thuộc sản phẩm Oracle Financials Common Country của hệ thống Oracle E-Business Suite.
Kẻ tấn công chỉ cần có một tài khoản với quyền hạn thấp (Low privileges) và khả năng truy cập mạng thông qua giao thức HTTP là có thể khai thác lỗ hổng này một cách dễ dàng. Quá trình khai thác không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các hệ thống đang vận hành phân hệ Oracle Financials Common Country thuộc Oracle E-Business Suite với các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15. Các doanh nghiệp, tổ chức tài chính đang sử dụng những phiên bản này cần kiểm tra và có kế hoạch xử lý khẩn cấp.
Mức độ ảnh hưởng và rủi ro
Mặc dù không gây ảnh hưởng đến tính sẵn sàng của hệ thống (Availability Impact: None), lỗ hổng này gây ra rủi ro đặc biệt lớn đối với tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu:
- Thao tác dữ liệu trái phép: Kẻ tấn công có thể tạo mới, chỉnh sửa hoặc xóa các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập trong phân hệ Oracle Financials Common Country.
- Rò rỉ thông tin nhạy cảm: Bị truy cập trái phép vào các báo cáo và thông tin tài chính bảo mật của doanh nghiệp.
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các tổ chức và doanh nghiệp nhanh chóng thực hiện các biện pháp sau:
- Cập nhật bản vá: Áp dụng bản vá bảo mật mới nhất trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 càng sớm càng tốt.
- Rà soát quyền hạn: Kiểm tra lại toàn bộ các tài khoản người dùng có quyền truy cập vào phân hệ Oracle Financials Common Country, áp dụng nguyên tắc quyền tối thiểu (least privilege).
- Giám sát lưu lượng mạng: Tăng cường theo dõi các kết nối HTTP bất thường hướng đến thành phần Internal Operations để kịp thời phát hiện dấu hiệu thăm dò hoặc tấn công.
Nguồn tham khảo
- NVD - CVE-2026-61031: https://nvd.nist.gov/vuln/detail/CVE-2026-61031
- Oracle Critical Patch Update Advisory (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61031
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html