Oracle phát hành bản vá cho lỗ hổng CVE-2026-60923 mức độ Cao (CVSS 7.7) trong Oracle Capacity, cho phép kẻ tấn công truy cập dữ liệu nhạy cảm qua HTTP.
Cảnh báo bảo mật: Lỗ hổng CVE-2026-60923 trong Oracle E-Business Suite
Ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật khắc phục lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60923 nằm trong thành phần Oracle Capacity thuộc giải pháp Oracle E-Business Suite. Bitech khuyến cáo các tổ chức và doanh nghiệp đang sử dụng hệ thống này cần nhanh chóng kiểm tra và triển khai bản vá để tránh nguy cơ rò rỉ thông tin quan trọng.
Thông tin chi tiết về lỗ hổng
Lỗ hổng CVE-2026-60923 xuất hiện tại thành phần Internal Operations của mô-đun Oracle Capacity. Đây là lỗ hổng cho phép kẻ tấn công khai thác từ xa qua mạng với mức độ phức tạp thấp.
- Mã lỗ hổng: CVE-2026-60923
- Điểm đánh giá CVSS v3.1: 7.7 (Mức độ Cao / HIGH)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N - Ngày công bố: 21/07/2026
- Đối tượng bị ảnh hưởng: Oracle E-Business Suite, phân hệ Oracle Capacity, các phiên bản hỗ trợ từ 12.2.3 đến 12.2.15.
Tác động và rủi ro bảo mật
Lỗ hổng CVE-2026-60923 có kịch bản khai thác tương đối dễ dàng. Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp (Low privileges) và khả năng truy cập kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện đợt tấn công mà không cần sự tương tác từ phía người dùng cuối (No User Interaction).
Các rủi ro chính bao gồm:
- Truy cập dữ liệu trái phép: Kẻ tấn công có thể lấy được các dữ liệu quan trọng hoặc truy cập toàn bộ dữ liệu được quản lý bởi Oracle Capacity.
- Thay đổi phạm vi tác động (Scope Change): Mặc dù lỗ hổng gốc nằm ở mô-đun Oracle Capacity, việc khai thác thành công có thể tạo tiền đề ảnh hưởng nghiêm trọng sang các sản phẩm và phân hệ liên quan khác trong cùng hệ sinh thái Oracle E-Business Suite.
- Mất tính bảo mật (Confidentiality): Đánh giá CVSS xác định tác động về tính bảo mật ở mức Cao (C:H), dù chưa ghi nhận tác động trực tiếp lên tính toàn vẹn (Integrity) hay tính sẵn sàng (Availability) của hệ thống.
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech đề xuất các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản cập nhật bảo mật định kỳ tháng 7/2026 (Oracle Critical Patch Update - CPU July 2026) cho các phiên bản Oracle E-Business Suite từ 12.2.3 đến 12.2.15.
- Rà soát quyền truy cập: Rà soát và giới hạn quyền hạn của các tài khoản người dùng nội bộ, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP/HTTPS bất thường hướng tới phân hệ Oracle Capacity để kịp thời phát hiện các dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
- NVD - CVE-2026-60923: https://nvd.nist.gov/vuln/detail/CVE-2026-60923
- Oracle Critical Patch Update Advisory (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60923
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html