Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nguy hiểm CVE-2026-60810 trong Oracle E-Business Suite

Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60810 trong Oracle Supply Chain Trading Connector cho phép kẻ tấn công từ xa đọc và sửa đổi dữ liệu mà không cần xác thực.

Tổng quan về lỗ hổng CVE-2026-60810

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60810 trong bộ ứng dụng doanh nghiệp Oracle E-Business Suite đã được công bố. Lỗ hổng này được xếp hạng mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 8.2.

Lỗi bảo mật nằm trong thành phần Collaboration History thuộc sản phẩm Oracle Supply Chain Trading Connector. Do có thể bị khai thác dễ dàng thông qua giao thức HTTP từ xa, lỗ hổng này đặt ra nguy cơ lớn đối với hạ tầng dữ liệu chuỗi cung ứng của các tổ chức đang vận hành hệ thống.

Mức độ ảnh hưởng và Phương thức khai thác

Đối tượng bị ảnh hưởng: Lỗ hổng tác động trực tiếp đến các phiên bản Oracle Supply Chain Trading Connector từ 12.2.3 đến 12.2.15 trên nền tảng Oracle E-Business Suite.

Cơ chế khai thác và tác động:

  • Không yêu cầu xác thực (PR:N): Kẻ tấn công không cần tài khoản đăng nhập hay bất kỳ quyền hạn nào trên hệ thống vẫn có thể thực hiện đợt tấn công.
  • Khai thác qua mạng (AV:N / HTTP): Hacker chỉ cần kết nối mạng qua giao thức HTTP là có thể gửi các yêu cầu độc hại tới máy chủ mục tiêu. Độ phức tạp của cuộc tấn công ở mức thấp (AC:L) và không đòi hỏi sự tương tác từ phía người dùng cuối (UI:N).
  • Đánh cắp dữ liệu nhạy cảm (Confidentiality: High): Khai thác thành công cho phép kẻ tấn công đọc trái phép các dữ liệu quan trọng, thậm chí truy cập toàn bộ dữ liệu thuộc quản lý của Oracle Supply Chain Trading Connector.
  • Thay đổi dữ liệu trái phép (Integrity: Low): Đối tượng tấn công có khả năng cập nhật, thêm mới hoặc xóa một số dữ liệu trong hệ thống mà không được cấp phép.

Khuyến nghị khắc phục từ Bitech

Để khắc phục rủi ro và ngăn chặn nguy cơ bị rò rỉ dữ liệu, Bitech khuyến nghị các đơn vị vận hành hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tiến hành kiểm tra và áp dụng ngay các bản vá mới nhất trong đợt cập nhật rủi ro định kỳ (Critical Patch Update - CPU) tháng 7/2026 từ Oracle cho các phiên bản Oracle E-Business Suite bị ảnh hưởng.
  2. Tăng cường kiểm soát truy cập mạng: Giới hạn quyền truy cập HTTP vào máy chủ chạy thành phần Collaboration History, chỉ cho phép các IP/mạng nội bộ tin cậy kết nối.
  3. Theo dõi nhật ký hệ thống: Thiết lập cảnh báo và rà soát các yêu cầu HTTP bất thường trỏ tới ứng dụng Oracle E-Business Suite nhằm sớm phát hiện các dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo

Quản trị viên có thể xem chi tiết thông báo kỹ thuật và tải bản vá từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60810
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html