Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng đặc biệt nghiêm trọng CVE-2026-60999 trên Oracle Data Integrator

Lỗ hổng nghiêm trọng CVE-2026-60999 (CVSS 9.8) trên Oracle Data Integrator cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống mà không cần xác thực.

Đội ngũ biên tập nội dung công nghệ của Bitech vừa ghi nhận thông tin cảnh báo về lỗ hổng an ninh đặc biệt nghiêm trọng mang mã hiệu CVE-2026-60999, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến công cụ tích hợp dữ liệu Oracle Data Integrator thuộc bộ giải pháp Oracle Fusion Middleware.

Với điểm số đánh giá tác động ở mức tối đa 9.8 (CRITICAL) theo thang điểm CVSS v3.1, đây là lỗ hổng ở mức cực kỳ nguy hiểm, đòi hỏi các quản trị viên hệ thống cần tiến hành kiểm tra và xử lý ngay lập tức.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60999

Lỗ hổng xuất hiện trong thành phần Rest Service của sản phẩm Oracle Data Integrator. Kẻ tấn công từ xa không cần xác thực (Unauthenticated attacker) có thể dễ dàng khai thác lỗ hổng này thông qua kết nối mạng qua giao thức HTTPS.

  • Mã CVE: CVE-2026-60999
  • Điểm CVSS v3.1: 9.8 (Mức độ Nghiêm trọng / Critical)
  • Chuỗi thông số CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • AV:N (Network): Khai thác từ xa qua môi trường mạng.
    • AC:L (Low): Độ phức tạp tấn công thấp, dễ dàng thực hiện.
    • PR:N (None): Không yêu cầu quyền truy cập hay tài khoản trước.
    • UI:N (None): Không cần bất kỳ tương tác nào từ phía người dùng.
    • Tác động (C:H/I:H/A:H): Ảnh hưởng ở mức cao nhất đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Mức độ ảnh hưởng và rủi ro

Khai thác thành công CVE-2026-60999 có thể dẫn đến hậu quả nghiêm trọng nhất: kẻ tấn công hoàn toàn chiếm quyền kiểm soát Oracle Data Integrator (Takeover). Điều này cho phép đối tượng xấu:

  • Truy cập, can thiệp hoặc đánh cắp toàn bộ dữ liệu luồng tích hợp của doanh nghiệp.
  • Chèn mã độc, thay đổi cấu hình hoặc thực thi các lệnh trái phép trên máy chủ dịch vụ.
  • Gây gián đoạn hoặc ngưng trệ hoàn toàn các hệ thống xử lý dữ liệu liên quan.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến hệ thống đang vận hành phiên bản sau:

  • Sản phẩm: Oracle Data Integrator (Oracle Fusion Middleware)
  • Thành phần: Rest Service
  • Phiên bản bị ảnh hưởng: 14.1.2.0.0

Khuyến nghị khắc phục và cập nhật

Để bảo vệ hệ thống khỏi nguy cơ bị khai thác, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện ngay các bước sau:

  1. Cập nhật bản vá an ninh: Tiến hành áp dụng ngay bản vá thuộc đợt cập nhật an ninh định kỳ (Critical Patch Update - CPU) tháng 07/2026 từ Oracle.
  2. Rà soát và giới hạn truy cập mạng: Trong thời gian chờ áp dụng bản vá, cần siết chặt quy tắc tường lửa (Firewall), hạn chế quyền truy cập vào giao diện Rest Service qua HTTPS, chỉ cho phép các IP đáng tin cậy truy cập.
  3. Giám sát hệ thống: Tăng cường theo dõi log truy cập của Oracle Data Integrator nhằm phát hiện sớm các dấu hiệu bất thường hoặc hành vi dò quét dịch vụ.

Nguồn tham khảo

Chi tiết thông báo an ninh và hướng dẫn từ các tổ chức uy tín:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60999
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html