Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo: Lỗ hổng CVE-2026-60872 trong Oracle Order Management nguy cơ bị chiếm quyền kiểm soát

Lỗ hổng CVE-2026-60872 (CVSS 8.8) trong Oracle Order Management cho phép kẻ tấn công có quyền hạn thấp chiếm toàn bộ quyền điều khiển hệ thống qua giao thức HTTP.

Chuyên mục An toàn thông tin của Bitech vừa ghi nhận thông báo bảo mật quan trọng từ Oracle. Vào ngày 21/07/2026, Oracle đã công bố bản vá cho lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60872 nằm trong giải pháp Oracle E-Business Suite.

Lỗ hổng này được đánh giá ở mức độ Mức độ nghiêm trọng cao (HIGH) với điểm số CVSS v3.1 là 8.8, mang đến nguy cơ lớn cho các doanh nghiệp đang vận hành hệ thống nếu không kịp thời cập nhật bản vá.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60872

Lỗ hổng CVE-2026-60872 phát sinh tại thành phần Product Diagnostic Tools thuộc sản phẩm Oracle Order Management (nằm trong bộ phần mềm Oracle E-Business Suite).

Theo phân tích kỹ thuật, lỗ hổng này rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (low privilege) trong hệ thống và truy cập mạng thông qua giao thức HTTP là có thể tiến hành cuộc tấn công mà không cần bất kỳ sự tương tác nào từ phía người dùng.

Thông số CVSS v3.1 chi tiết:

  • Điểm số Base Score: 8.8 (HIGH)
  • Chuỗi Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Tác động: Tối đa đến cả 3 yếu tố Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng bảo mật này ảnh hưởng trực tiếp đến các phiên bản Oracle Order Management trong bộ Oracle E-Business Suite bao gồm:

  • Các phiên bản từ 12.2.3 đến 12.2.15.

Các doanh nghiệp đang triển khai các phiên bản thuộc phạm vi nêu trên cần ngay lập tức rà soát và lập kế hoạch xử lý khẩn cấp.

Mức độ tác động và nguy cơ bảo mật

Khai thác thành công lỗ hổng CVE-2026-60872 có thể dẫn đến việc kẻ tấn công chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ Oracle Order Management. Hậu quả cụ thể bao gồm:

  • Rò rỉ dữ liệu nhạy cảm: Kẻ tấn công có thể truy cập, đọc và đánh cắp toàn bộ thông tin đơn hàng, dữ liệu khách hàng và hoạt động kinh doanh.
  • Thao túng dữ liệu: Thay đổi, xóa hoặc chèn các dữ liệu giao dịch giả mạo, làm sai lệch hệ thống quản lý.
  • Gián đoạn vận hành: Vô hiệu hóa hoặc gây gián đoạn khả năng xử lý đơn hàng của doanh nghiệp, ảnh hưởng trực tiếp đến doanh thu và uy tín.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ bị tấn công khai thác, Bitech khuyến nghị các tổ chức và doanh nghiệp thực hiện các biện pháp sau:

  1. Cập nhật bản vá bảo mật: Ngay lập tức áp dụng bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 từ Oracle dành cho Oracle E-Business Suite.
  2. Quản lý phân quyền nghiêm ngặt: Rà soát lại tất cả các tài khoản có quyền truy cập vào phân hệ Oracle Order Management, áp dụng nguyên tắc quyền hạn tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các kết nối HTTP bất thường hướng đến thành phần Product Diagnostic Tools nhằm phát hiện sớm các hành vi dò quét hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60872
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html