Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-60844 mức độ HIGH trong Oracle E-Business Suite

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60844 (CVSS 8.1) trong Oracle Customer Support thuộc Oracle E-Business Suite. Quản trị viên cần khẩn trương cập nhật.

Tổng quan về lỗ hổng CVE-2026-60844

Vào ngày 21/07/2026, thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng với mã hiệu CVE-2026-60844 đã chính thức được công bố. Lỗ hổng này nằm trong thành phần Update Service Request của sản phẩm Oracle Customer Support, thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Theo mô tả kỹ thuật, lỗ hổng cho phép kẻ tấn công từ xa sở hữu quyền hạn thấp (Low Privileges) kết nối qua giao thức HTTP thực hiện khai thác một cách dễ dàng. Quá trình khai thác không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60844 ảnh hưởng trực tiếp đến các hệ thống Oracle E-Business Suite triển khai phân hệ Oracle Customer Support thuộc các phiên bản sau:

  • Oracle E-Business Suite: Các phiên bản từ 12.2.3 đến 12.2.15.

Các doanh nghiệp và tổ chức đang vận hành những phiên bản này cần kiểm tra ngay cấu hình hệ thống để xác định mức độ hiện diện của lỗ hổng.

Mức độ nghiêm trọng và tác động

Lỗ hổng được xếp hạng ở mức độ HIGH với điểm số CVSS v3.1 là 8.1. Chuỗi thông số chi tiết gồm: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Các tác động chính khi lỗ hổng bị khai thác thành công bao gồm:

  • Tác động đến tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào toàn bộ dữ liệu hoặc các thông tin nhạy cảm lưu trữ trong phân hệ Oracle Customer Support.
  • Tác động đến tính toàn vẹn (Integrity - High): Kẻ tấn công có thể chỉnh sửa, tạo mới hoặc xóa bỏ dữ liệu quan trọng thuộc hệ thống hỗ trợ khách hàng mà không được phân quyền.
  • Tính khả dụng (Availability - None): Lỗ hổng không gây ảnh hưởng trực tiếp đến khả năng từ chối dịch vụ hoặc làm gián đoạn hệ thống.

Tuy yêu cầu kẻ tấn công phải có tài khoản hợp lệ với quyền truy cập thấp, nhưng mức độ phức tạp của cuộc tấn công là rất thấp (Attack Complexity: Low), biến đây thành một nguy cơ an ninh mạng đáng chú ý đối với các tổ chức.

Khuyến nghị khắc phục

Để khắc phục rủi ro từ lỗ hổng CVE-2026-60844, bộ phận kỹ thuật Bitech khuyến nghị các đơn vị vận hành áp dụng ngay các giải pháp sau:

  1. Cập nhật bản vá khẩn cấp: Cài đặt bản cập nhật bảo mật Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp để khắc phục triệt để lỗ hổng.
  2. Phân quyền truy cập tối thiểu: Rà soát lại toàn bộ danh sách tài khoản người dùng trong phân hệ Oracle Customer Support, áp dụng triệt để nguyên tắc hạn chế đặc quyền.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các yêu cầu HTTP bất thường gửi tới thành phần Update Service Request nhằm kịp thời phát hiện các hành vi thăm dò hoặc khai thác trái phép.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60844
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html