Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-61025 nguy cơ chiếm quyền kiểm soát Oracle iRecruitment

Oracle công bố lỗ hổng CVE-2026-61025 (CVSS 7.2) trên Oracle iRecruitment thuộc Oracle E-Business Suite, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.

Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-61025 ảnh hưởng trực tiếp đến sản phẩm Oracle iRecruitment trong bộ giải pháp doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 đạt 7.2 (Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H).

Chi tiết kỹ thuật và mức độ tác động

Lỗ hổng CVE-2026-61025 nằm trong thành phần Internal Operations của Oracle iRecruitment. Đây là lỗ hổng dễ khai thác (Easily exploitable), cho phép kẻ tấn công có đặc quyền cao (High Privileged) sở hữu truy cập mạng qua giao thức HTTP thực hiện tấn công vào hệ thống mà không cần sự tương tác của người dùng (User Interaction: None).

Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) mô-đun Oracle iRecruitment. Tác động của lỗ hổng ảnh hưởng toàn diện đến ba trụ cột an ninh thông tin:

  • Tính bảo mật (Confidentiality): Mức độ Cao – Kẻ tấn công có thể truy cập trái phép toàn bộ dữ liệu tuyển dụng, thông tin ứng viên và hồ sơ nội bộ.
  • Tính toàn vẹn (Integrity): Mức độ Cao – Có khả năng chỉnh sửa, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống.
  • Tính sẵn sàng (Availability): Mức độ Cao – Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoạt động của hệ thống tuyển dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai giải pháp Oracle E-Business Suite có sử dụng mô-đun Oracle iRecruitment ở các phiên bản từ 12.2.3 đến 12.2.15.

Khuyến nghị khắc phục

Để phòng ngừa rủi ro bị khai thác và đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các tổ chức và quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Cần kiểm tra và áp dụng ngay bản vá bảo mật do Oracle cung cấp trong đợt cập nhật Oracle Critical Patch Update (CPUJul2026).
  2. Kiểm soát và quản lý đặc quyền: Rà soát lại toàn bộ danh sách tài khoản có quyền quản trị/đặc quyền cao (High Privileged) trên hệ thống Oracle E-Business Suite, đảm bảo tuân thủ nguyên tắc tối thiểu đặc quyền (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các kết nối HTTP tới hệ thống, thiết lập cảnh báo đối với các truy vấn bất thường hướng vào thành phần Internal Operations.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61025
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html