Lỗ hổng CVE-2026-60924 đạt điểm CVSS 8.8, đe dọa các phiên bản Oracle Public Sector Payroll từ 12.2.3 đến 12.2.15. Doanh nghiệp cần cập nhật bản vá khẩn cấp.
Trung tâm ghi nhận sự cố Bitech xin phát đi cảnh báo bảo mật về lỗ hổng nghiêm trọng có mã hiệu CVE-2026-60924, vừa được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này nằm trong thành phần Internal Operations của giải pháp Oracle Public Sector Payroll (thuộc bộ ứng dụng Oracle E-Business Suite).
Chi tiết kỹ thuật của lỗ hổng
Lỗ hổng CVE-2026-60924 được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.8. Mã chuỗi vectơ đánh giá chi tiết bao gồm: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Cụ thể, lỗ hổng cho phép đối tượng tấn công từ xa có đặc quyền thấp (low privileged attacker), khi có kết nối mạng thông qua giao thức HTTP, có thể dễ dàng khai thác hệ thống mà không cần sự tương tác từ phía người dùng (User Interaction: None). Sau khi khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát (takeover) toàn bộ hệ thống Oracle Public Sector Payroll.
Đối tượng chịu ảnh hưởng
Lỗ hổng này tác động trực tiếp đến các tổ chức, doanh nghiệp đang triển khai các phiên bản được hỗ trợ của hệ thống Oracle Public Sector Payroll thuộc Oracle E-Business Suite, cụ thể bao gồm các phiên bản từ 12.2.3 đến 12.2.15.
Mức độ tác động
Việc bị khai thác thành công CVE-2026-60924 gây ra hậu quả nghiêm trọng trên cả ba khía cạnh an toàn thông tin:
- Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập và đánh cắp các dữ liệu lương thưởng, thông tin cá nhân nhạy cảm của nhân sự trong khu vực công.
- Tính toàn vẹn (Integrity): Cho phép kẻ tấn công thay đổi, chỉnh sửa trái phép bảng lương hoặc dữ liệu hệ thống.
- Tính sẵn sàng (Availability): Có khả năng làm gián đoạn hoặc vô hiệu hóa hoàn toàn hoạt động của hệ thống quản lý lương.
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước các nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị quản trị thực hiện ngay các bước sau:
- Cập nhật bản vá: Khẩn trương tiến hành áp dụng bản cập nhật vá lỗi mới nhất thuộc kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle phát hành.
- Rà soát phân quyền: Kiểm tra lại toàn bộ tài khoản người dùng có quyền truy cập qua HTTP vào Oracle Public Sector Payroll, thu hồi tài khoản không sử dụng và giới hạn đặc quyền ở mức tối thiểu.
- Tăng cường giám sát: Theo dõi chặt chẽ nhật ký truy cập (access log) và lưu lượng mạng hướng tới thành phần Internal Operations để phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60924
- Thông cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60924
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html