Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-60619 nguy cơ chiếm quyền kiểm soát Oracle JD Edwards EnterpriseOne

Bitech cảnh báo lỗ hổng mức độ cao CVE-2026-60619 trong Oracle JD Edwards EnterpriseOne có thể khiến phân hệ HCM Foundation bị chiếm quyền kiểm soát hoàn toàn.

Tổng quan về lỗ hổng bảo mật CVE-2026-60619

Đội ngũ biên tập nội dung công nghệ của Bitech (bitech.vn) đưa ra cảnh báo bảo mật về lỗ hổng CVE-2026-60619, được ghi nhận và phát hành chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng đến giải pháp quản trị nguồn nhân lực Oracle JD Edwards EnterpriseOne HCM Foundation của tập đoàn Oracle.

Lỗ hổng phát sinh tại thành phần Time Accounting and HRM Base. Dù độ phức tạp tấn công được đánh giá là cao, đối tượng tấn công sở hữu tài khoản quyền hạn thấp vẫn có thể khai thác thành công qua mạng thông qua giao thức HTTP.

Chi tiết kỹ thuật và Đánh giá mức độ nghiêm trọng

Lỗ hổng CVE-2026-60619 được xếp loại ở mức độ Cao (HIGH) dựa trên thang đo chuẩn quốc tế.

  • Mã lỗ hổng: CVE-2026-60619
  • Thang điểm CVSS v3.1: 7.5 (HIGH)
  • Chuỗi CVSS Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Đặc tính tấn công: Kẻ tấn công từ xa (Network) có tài khoản đặc quyền thấp (Low Privilege) có thể thực hiện cuộc tấn công mà không cần sự tương tác từ người dùng (No User Interaction).
  • Tác động: Khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ JD Edwards EnterpriseOne HCM Foundation. Điều này gây ảnh hưởng nghiêm trọng đến cả 3 yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu.

Đối tượng bị ảnh hưởng

Cảnh báo này áp dụng cho tất cả các doanh nghiệp và tổ chức đang vận hành hệ thống:

  • Sản phẩm: Oracle JD Edwards EnterpriseOne HCM Foundation
  • Thành phần cụ thể: Time Accounting and HRM Base
  • Phiên bản bị ảnh hưởng: 9.2

Khuyến nghị khắc phục từ Bitech

Để khắc phục rủi ro an ninh mạng và bảo vệ dữ liệu nhân sự của doanh nghiệp, Bitech khuyến nghị đơn vị quản trị hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất do Oracle cung cấp trong kỳ phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Tăng cường kiểm soát truy cập: Rà soát và áp dụng nguyên tắc tối thiểu quyền hạn (Least Privilege) cho các tài khoản người dùng kết nối tới phân hệ HCM.
  3. Giới hạn kết nối: Rà soát các luồng mạng HTTP/HTTPS truy cập vào phân hệ JD Edwards, hạn chế quyền truy cập từ các vùng mạng không tin cậy.
  4. Giám sát hệ thống: Theo dõi chặt chẽ nhật ký truy cập (access logs) nhằm phát hiện sớm các dấu hiệu thăm dò hoặc truy vấn bất thường.

Trích dẫn nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60619
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html