Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-60920 nguy cơ chiếm quyền hệ thống Oracle E-Business Suite

Oracle vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60920 trên Oracle E-Business Suite, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Bitech vừa ghi nhận thông tin cảnh báo bảo mật về lỗ hổng mã số CVE-2026-60920, được Oracle công bố trong bản cập nhật bảo mật ngày 21/07/2026. Lỗ hổng này được xếp loại mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 đạt 8.8.

Chi tiết kỹ thuật và mức độ nghiêm trọng

Lỗ hổng CVE-2026-60920 xuất hiện trong thành phần Internal Operations thuộc sản phẩm Oracle Customer Care (một phân hệ của bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite).

Theo thông tin kỹ thuật, lỗ hổng này rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (low privileged) cùng khả năng kết nối mạng qua giao thức HTTP là có thể thực hiện đòn tấn công. Quá trình khai thác không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các doanh nghiệp và tổ chức đang triển khai giải pháp Oracle Customer Care thuộc Oracle E-Business Suite trên các phiên bản hỗ trợ:

  • Từ phiên bản 12.2.3 đến 12.2.15.

Tác động bảo mật

Nếu bị khai thác thành công, lỗ hổng cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ Oracle Customer Care. Tác động cụ thể được đánh giá ở mức tối đa trên cả 3 tiêu chí bảo mật (CVSS Vector: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H):

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và đánh cắp toàn bộ dữ liệu nhạy cảm của khách hàng và doanh nghiệp.
  • Tính toàn vẹn (Integrity): Cho phép thay đổi, chèn hoặc xóa dữ liệu hệ thống trái phép.
  • Tính sẵn sàng (Availability): Có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ chăm sóc khách hàng.

Khuyến nghị khắc phục

Để đảm bảo an toàn thông tin cho hệ thống, Bitech khuyến nghị các quản trị viên vận hành Oracle E-Business Suite nhanh chóng thực hiện các biện pháp sau:

  1. Cập nhật bản vá: Khẩn trương áp dụng bản vá bảo mật định kỳ (Critical Patch Update - CPU) tháng 07/2026 do Oracle phát hành cho các phiên bản bị ảnh hưởng.
  2. Rà soát tài khoản: Quản lý chặt chẽ danh sách tài khoản người dùng, tuân thủ nguyên tắc quyền tối thiểu (Least Privilege).
  3. Tăng cường giám sát: Theo dõi các lưu lượng truy cập HTTP bất thường hướng tới các máy chủ cài đặt Oracle Customer Care.

Nguồn tham khảo

Doanh nghiệp có thể tra cứu chi tiết kỹ thuật từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60920
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html