Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-60677 trong Oracle E-Business Suite đe dọa dữ liệu doanh nghiệp

Oracle vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60677 trên Oracle E-Business Suite, cho phép kẻ tấn công đánh cắp và thao túng dữ liệu quan trọng.

Ngày 21/07/2026, Oracle đã phát hành bản vá bảo mật cho lỗ hổng mang mã hiệu CVE-2026-60677 nằm trong thành phần Oracle Common Application Components của hệ thống Oracle E-Business Suite. Đây là lỗ hổng có mức độ nghiêm trọng Cao (HIGH) với điểm CVSS 8.4, đòi hỏi các doanh nghiệp đang sử dụng hệ thống này cần nhanh chóng rà soát và cập nhật.

Mức độ nghiêm trọng và Chi tiết kỹ thuật

Lỗ hổng CVE-2026-60677 xuất phát từ thành phần Oracle Common Modules thuộc Oracle Common Application Components. Lỗ hổng này có điểm CVSS 3.1 là 8.4 (Vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L).

Mặc dù việc khai thác lỗ hổng này có độ phức tạp cao (Attack Complexity: High), kẻ tấn công chỉ cần quyền truy cập mức thấp (Low privileged) thông qua giao thức HTTP là có thể thực hiện đòn tấn công từ xa qua mạng mà không cần sự tương tác từ người dùng.

Đáng chú ý, lỗ hổng này có đặc tính Scope Change (S:C), nghĩa là nếu bị khai thác thành công, tác động không chỉ dừng lại ở thành phần Oracle Common Application Components mà còn có thể ảnh hưởng nghiêm trọng sang các sản phẩm, hệ thống liên quan khác trong doanh nghiệp.

Hậu quả cụ thể nếu bị tấn công bao gồm:

  • Mất an toàn dữ liệu (Confidentiality): Kẻ tấn công có thể truy cập trái phép vào toàn bộ hoặc các dữ liệu cực kỳ quan trọng trên hệ thống.
  • Sai lệch dữ liệu (Integrity): Cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa bỏ dữ liệu quan trọng mà không cần cấp phép.
  • Gây gián đoạn dịch vụ (Availability): Khả năng gây ra từ chối dịch vụ một phần (Partial DoS), ảnh hưởng đến sự ổn định của hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các phiên bản Oracle E-Business Suite được hỗ trợ sau:

  • Các phiên bản từ 12.2.3 đến 12.2.15.

Các doanh nghiệp đang triển khai các phiên bản trên để quản trị tài nguyên, tài chính, nhân sự hoặc chuỗi cung ứng đều nằm trong phạm vi rủi ro.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Trung tâm An toàn thông tin Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Tiến hành áp dụng bản vá mới nhất trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 từ Oracle cho hệ thống Oracle E-Business Suite.
  2. Giới hạn quyền truy cập: Rà soát và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), thắt chặt quyền truy cập của các tài khoản người dùng thông thường qua HTTP.
  3. Theo dõi và giám sát lưu lượng: Tăng cường giám sát lưu lượng mạng HTTP/HTTPS hướng tới các phân hệ Oracle E-Business Suite để kịp thời phát hiện các hành vi bất thường.
  4. Kiểm tra môi trường Staging: Trước khi triển khai bản vá lên môi trường vận hành thực tế (Production), cần thử nghiệm kỹ lưỡng trên môi trường Staging để tránh làm gián đoạn các quy trình nghiệp vụ.

Nguồn tham khảo

Doanh nghiệp có thể tham khảo chi tiết thông tin kỹ thuật và bản vá từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60677
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html