Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60567 trên Oracle Identity Manager, cho phép kẻ tấn công chiếm quyền truy cập và sửa đổi dữ liệu qua HTTP.
Tổng quan về lỗ hổng CVE-2026-60567
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nguy hiểm mang mã hiệu CVE-2026-60567 ảnh hưởng đến giải pháp Oracle Identity Manager đã chính thức được công bố. Lỗ hổng này được xếp loại ở mức độ Cực kỳ nghiêm trọng (Critical) với điểm số CVSS 3.1 là 9.1.
Kẻ tấn công không cần xác thực có thể khai thác lỗ hổng này thông qua giao thức HTTP từ xa để can thiệp trái phép, đọc hoặc chỉnh sửa toàn bộ dữ liệu quan trọng lưu trữ trên hệ thống Oracle Identity Manager.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-60567 xuất phát từ thành phần OIM Legacy UI trong sản phẩm Oracle Identity Manager (thuộc bộ giải pháp Oracle Fusion Middleware).
Theo đánh giá kỹ thuật:
- Vector tấn công (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N): Kẻ tấn công có thể thực hiện tấn công qua mạng (Network) bằng giao thức HTTP thông thường.
- Độ phức tạp tấn công: Thấp (Low complexity), cho phép khai thác một cách dễ dàng.
- Yêu cầu quyền hạn: Không cần tài khoản hay quyền truy cập (No privileges) và không cần bất kỳ sự tương tác nào từ người dùng (No user interaction).
- Mức độ tác động:
- Bảo mật thông tin (Confidentiality - High): Cho phép truy cập trái phép hoặc đọc toàn bộ dữ liệu quan trọng thuộc quản lý của Oracle Identity Manager.
- Tính toàn vẹn (Integrity - High): Kẻ tấn công có quyền tạo mới, thay đổi hoặc xóa bỏ các dữ liệu quan trọng trên hệ thống.
Đối tượng bị ảnh hưởng
Lỗ hổng này đe dọa các tổ chức và doanh nghiệp đang vận hành Oracle Identity Manager trên các phiên bản được hỗ trợ sau:
- Oracle Identity Manager 12.2.1.4.0
- Oracle Identity Manager 14.1.2.1.0
Do Oracle Identity Manager đóng vai trò trung tâm trong việc quản lý danh tính và phân quyền truy cập của doanh nghiệp, việc hệ thống bị khai thác có thể dẫn đến nguy cơ mất an toàn thông tin trên diện rộng.
Khuyến nghị khắc phục và cập nhật
Đội ngũ biên tập công nghệ Bitech khuyến nghị các quản trị viên hệ thống khẩn trương thực hiện các biện pháp sau:
- Cập nhật bản vá ngay lập tức: Tải và áp dụng bản cập nhật vá lỗi thuộc đợt Oracle Critical Patch Update (CPU) tháng 7/2026 từ nhà sản xuất.
- Hạn chế truy cập mạng: Tách biệt giao diện OIM Legacy UI, giới hạn quyền kết nối qua HTTP từ các địa chỉ IP bên ngoài và chỉ cho phép các IP nội bộ tin cậy truy cập trong thời gian chờ nâng cấp.
- Rà soát nhật ký hệ thống: Kiểm tra các truy vấn HTTP bất thường hướng tới thành phần OIM Legacy UI để phát hiện kịp thời các hành vi dò quét hoặc khai thác trái phép.
Nguồn tham khảo
- NVD - CVE-2026-60567: https://nvd.nist.gov/vuln/detail/CVE-2026-60567
- Oracle Critical Patch Update Advisory (07/2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60567
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html