Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng đặc biệt nghiêm trọng CVE-2026-60711 trong Oracle Siebel CRM

Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-60711 (CVSS 9.9) trong Siebel Cloud Manager, nguy cơ cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Tập đoàn Oracle vừa phát hành bản vá cho lỗ hổng bảo mật đặc biệt nghiêm trọng mang mã hiệu CVE-2026-60711 vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Siebel Cloud Manager thuộc sản phẩm Siebel CRM Cloud Applications, đe dọa trực tiếp đến an toàn thông tin của các doanh nghiệp đang vận hành hệ thống này.

Tổng quan về lỗ hổng CVE-2026-60711

  • Mã lỗ hổng: CVE-2026-60711
  • Điểm mức độ nghiêm trọng (CVSS v3.1): 9.9 (Rất nghiêm trọng / Critical)
  • Chuỗi vectơ tấn công: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Ngày công bố: 21/07/2026
  • Thành phần bị ảnh hưởng: Siebel Cloud Manager (thuộc Siebel CRM Cloud Applications)

Đối tượng bị ảnh hưởng và Mức độ rủi ro

Lỗ hổng tác động trực tiếp đến các hệ thống triển khai Oracle Siebel CRM Cloud Applications phiên bản từ 22.3 đến 26.5.

Kẻ tấn công chỉ cần có quyền truy cập mạng qua giao thức HTTP và sở hữu tài khoản ở mức đặc quyền thấp (Low privilege) là có thể thực hiện khai thác dễ dàng mà không cần sự tương tác từ người dùng (User Interaction: None). Đáng chú ý, lỗ hổng có tính chất thay đổi phạm vi tác động (Scope: Changed), cho phép cuộc tấn công không chỉ dừng lại ở ứng dụng Siebel CRM Cloud mà còn có thể lan rộng, ảnh hưởng nghiêm trọng đến các hệ thống và sản phẩm khác trong cùng hạ tầng.

Chi tiết kỹ thuật và Tác động bảo mật

Nếu bị khai thác thành công, lỗ hổng CVE-2026-60711 có thể dẫn đến việc chiếm toàn bộ quyền kiểm soát (takeover) ứng dụng Siebel CRM Cloud Applications. Tác động được ghi nhận ở mức tối đa trên cả ba tiêu chí:

  • Tính bảo mật (Confidentiality): Tin tặc có thể truy cập và đánh cắp dữ liệu khách hàng cũng như các thông tin kinh doanh nhạy cảm.
  • Tính toàn vẹn (Integrity): Cho phép chỉnh sửa, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống quản trị.
  • Tính sẵn sàng (Availability): Có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ CRM của doanh nghiệp.

Khuyến nghị khắc phục

Bitech khuyến nghị các đơn vị vận hành và quản trị hệ thống nhanh chóng thực hiện các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành cập nhật ngay lập tức các bản vá bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Rà soát phân quyền: Kiểm tra và giới hạn quyền truy cập qua HTTP đối với thành phần Siebel Cloud Manager; áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) cho người dùng.
  3. Giám sát lưu lượng: Tăng cường theo dõi log và lưu lượng mạng hướng tới cổng dịch vụ để kịp thời phát hiện các hành vi truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60711
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html