Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60545 trong Oracle Managed File Transfer

Cảnh báo lỗ hổng CVE-2026-60545 mức độ Cao (CVSS 8.8) trên Oracle Managed File Transfer, cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ hệ thống.

Trung tâm biên tập tin tức công nghệ Bitech xin gửi đến quý độc giả và quản trị viên hệ thống thông tin cảnh báo bảo mật quan trọng liên quan đến lỗ hổng an ninh CVE-2026-60545 vừa được công bố vào ngày 21/07/2026.

Lỗ hổng này xuất hiện trên sản phẩm Oracle Managed File Transfer (MFT) thuộc bộ giải pháp Oracle Fusion Middleware. Việc khai thác thành công lỗ hổng có thể cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn hệ thống truyền tải tệp của doanh nghiệp.

Tóm tắt lỗ hổng và mức độ nghiêm trọng

  • Mã lỗ hổng: CVE-2026-60545
  • Ngày phát hành: 21/07/2026
  • Điểm số CVSS v3.1: 8.8 (Mức độ Cao - HIGH)
  • Chuỗi định danh CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Thành phần bị ảnh hưởng: MFT Runtime Server

Theo đánh giá kỹ thuật, đây là lỗ hổng dễ khai thác (Easily exploitable). Kẻ tấn công từ xa chỉ cần có tài khoản với đặc quyền thấp (Low privileged) và có khả năng kết nối mạng tới hệ thống qua giao thức HTTP là có thể tiến hành thực thi cuộc tấn công.

Đối tượng và phiên bản bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các hệ thống đang triển khai Oracle Managed File Transfer thuộc các phiên bản được hỗ trợ sau:

  • Oracle Managed File Transfer: Phiên bản 12.2.1.4.0
  • Oracle Managed File Transfer: Phiên bản 14.1.2.0.0

Các tổ chức, doanh nghiệp đang sử dụng sản phẩm này cho hạ tầng truyền tải dữ liệu nội bộ hoặc trao đổi dữ liệu với đối tác cần nhanh chóng rà soát phiên bản đang vận hành.

Tác động an ninh đối với hệ thống

Khi bị khai thác thành công, lỗ hổng CVE-2026-60545 gây tổn hại nghiêm trọng đến cả ba yếu tố cốt lõi của an toàn thông tin (C-I-A):

  • Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập và đánh cắp các tệp dữ liệu nhạy cảm được truyền tải hoặc lưu trữ trên MFT Server.
  • Tính toàn vẹn (Integrity - High): Quyền ghi và chỉnh sửa dữ liệu, cấu hình hệ thống bị xâm phạm, dẫn đến rủi ro sai lệch dữ liệu kinh doanh.
  • Tính sẵn sàng (Availability - High): Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ truyền tải tệp của doanh nghiệp.

Tác động nghiêm trọng nhất của cuộc tấn công là khả năng chiếm quyền kiểm soát (takeover) toàn bộ hệ thống Oracle Managed File Transfer.

Khuyến nghị khắc phục

Để phòng ngừa nguy cơ bị khai thác và đảm bảo an toàn cho hạ tầng công nghệ, Bitech khuyến nghị các đơn vị quản trị thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá an ninh Critical Patch Update (CPU) tháng 07/2026 chính thức từ Oracle cho các phiên bản MFT 12.2.1.4.0 và 14.1.2.0.0.
  2. Kiểm soát truy cập mạng: Tách biệt phân vùng mạng và hạn chế quyền truy cập HTTP/HTTPS vào MFT Runtime Server, chỉ cho phép các địa chỉ IP hợp lệ truy cập.
  3. Quản lý tài khoản: Rà soát lại toàn bộ danh sách người dùng trên hệ thống MFT, áp dụng nguyên tắc tối thiểu đặc quyền (Least Privilege) và hủy bỏ các tài khoản không còn sử dụng.
  4. Giám sát nhật ký: Tăng cường theo dõi các tệp nhật ký (log) HTTP request và log hệ thống để phát hiện sớm các dấu hiệu truy cập bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60545
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html