Oracle vừa phát hành cảnh báo lỗ hổng nghiêm trọng CVE-2026-61035 trong Oracle Financials for the Americas có thể dẫn đến rủi ro chiếm quyền kiểm soát hệ thống.
Vào ngày 21/07/2026, Oracle đã phát hành bản vá bảo mật cho lỗ hổng nguy hiểm mang mã hiệu CVE-2026-61035. Lỗ hổng này xuất hiện trong thành phần Internal Operations của ứng dụng Oracle Financials for the Americas, thuộc giải pháp quản trị doanh nghiệp Oracle E-Business Suite.
Đội ngũ biên tập Bitech xin gửi tới quý quản trị viên và doanh nghiệp thông tin chi tiết cũng như các hướng dẫn khắc phục kịp thời.
Mức độ nghiêm trọng và cơ chế khai thác
Lỗ hổng CVE-2026-61035 được đánh giá ở mức độ Cao (HIGH) với điểm số CVSS v3.1 Base Score là 7.2. Mã định danh Vector CVSS bao gồm: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H.
Theo phân tích kỹ thuật, lỗ hổng này tương đối dễ khai thác (độ phức tạp kỹ thuật thấp - Access Complexity: Low). Kẻ tấn công sở hữu quyền hạn cao (High Privileged) có kết nối mạng qua giao thức HTTP có thể lợi dụng lỗ hổng để can thiệp vào thành phần Internal Operations.
Tuy yêu cầu đặc quyền truy cập ban đầu, nhưng khi tấn công thành công, kẻ xấu có thể chiếm toàn bộ quyền kiểm soát (takeover) ứng dụng Oracle Financials for the Americas. Điều này dẫn đến nguy cơ tổn hại toàn diện đến 3 yếu tố an toàn thông tin:
- Tính bảo mật (Confidentiality): Lộ vét dữ liệu tài chính, kế toán nhạy cảm của doanh nghiệp.
- Tính toàn vẹn (Integrity): Thay đổi hoặc chèn dữ liệu trái phép vào hệ thống.
- Tính khả dụng (Availability): Gây ngưng trệ hoặc gián đoạn hoạt động vận hành.
Đối tượng chịu ảnh hưởng
Lỗ hổng CVE-2026-61035 tác động trực tiếp đến các hệ thống đang chạy Oracle Financials for the Americas (thuộc Oracle E-Business Suite) thuộc các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục
Để khắc phục rủi ro và bảo vệ hệ thống tài chính, Bitech khuyến nghị các doanh nghiệp thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Tiến hành áp dụng ngay bản vá bảo mật định kỳ tháng 7/2026 (Oracle Critical Patch Update - CPU Jul 2026) từ nhà sản xuất.
- Kiểm soát quyền truy cập: Rà soát lại toàn bộ danh sách tài khoản có đặc quyền cao trên hệ thống Oracle E-Business Suite, tuân thủ nguyên tắc tối thiểu hóa quyền (Least Privilege).
- Giới hạn kết nối mạng: Cấu hình tường lửa để giới hạn kết nối HTTP/HTTPS đến máy chủ ứng dụng, chỉ cho phép truy cập từ các địa chỉ IP nội bộ an toàn hoặc thông qua mạng riêng ảo (VPN).
- Giám sát nhật ký hệ thống: Theo dõi chặt chẽ nhật ký hoạt động (audit logs) nhằm phát hiện sớm các dấu hiệu truy cập bất thường từ các tài khoản quản trị.
Nguồn tham khảo
Doanh nghiệp có thể tìm hiểu thêm chi tiết kỹ thuật tại các liên kết chính thức:
- NIST National Vulnerability Database (NVD) - CVE-2026-61035
- Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61035
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html