Bitech phát cảnh báo về lỗ hổng CVE-2026-60579 (CVSS 8.0) ảnh hưởng đến Oracle Enterprise Command Center Framework V16, cho phép can thiệp và truy cập trái phép dữ liệu quan trọng.
Bản tin cảnh báo bảo mật từ Bitech (bitech.vn).
Vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã số CVE-2026-60579 đã được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Core của sản phẩm Oracle Enterprise Command Center Framework thuộc hệ sinh thái Oracle E-Business Suite.
Chi tiết lỗ hổng và đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60579 nhận điểm đánh giá mức độ nghiêm trọng CVSS v3.1 là 8.0 (HIGH) với chuỗi vectơ kỹ thuật: CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N.
- Sản phẩm bị ảnh hưởng: Oracle Enterprise Command Center Framework (thành phần Core), phiên bản V16.
- Đặc điểm kỹ thuật: Lỗ hổng cho phép kẻ tấn công không cần xác thực (Unauthenticated) có thể xâm nhập hệ thống nếu truy cập được vào phân đoạn mạng vật lý/nội bộ kết nối trực tiếp (Adjacent Network) với phần cứng đang chạy dịch vụ. Mặc dù quá trình khai thác có độ phức tạp cao (Attack Complexity: High), lỗ hổng không yêu cầu quyền hạn hay bất kỳ sự tương tác nào từ người dùng.
Mức độ ảnh hưởng và rủi ro bảo mật
Điểm đáng chú ý của CVE-2026-60579 là khả năng thay đổi phạm vi tác động (Scope Changed). Mặc dù gốc lỗ hổng nằm ở Oracle Enterprise Command Center Framework, đợt tấn công có thể gây ảnh hưởng nghiêm trọng sang các sản phẩm và hệ thống liên quan khác.
Các rủi ro bảo mật bao gồm:
- Xâm phạm tính bảo mật (High Confidentiality): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu mà framework có quyền truy cập.
- Xâm phạm tính toàn vẹn (High Integrity): Kẻ tấn công có khả năng tạo mới, sửa đổi hoặc xóa bỏ dữ liệu trái phép trên hệ thống.
- Tính sẵn sàng (Availability): Lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng của dịch vụ (ngừng hoạt động).
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất nằm trong thông báo Oracle Critical Patch Update (CPU) tháng 7/2026.
- Phân đoạn mạng nội bộ: Kiểm soát chặt chẽ và cô lập phân đoạn mạng kết nối tới máy chủ chạy Oracle Enterprise Command Center Framework để hạn chế khả năng tiếp cận từ các thiết bị trong cùng mạng vật lý.
- Giám sát lưu lượng: Rà soát và theo dõi nhật ký mạng nhằm phát hiện sớm các hành vi truy cập bất thường trong phân đoạn mạng nội bộ.
Nguồn tham khảo
Doanh nghiệp có thể tra cứu chi tiết tại các nguồn chính thức:
- National Vulnerability Database (NVD) - CVE-2026-60579
- Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60579
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html