Lỗ hổng mức độ cao CVE-2026-60582 trên Oracle E-Business Suite V16 cho phép kẻ tấn công sửa đổi dữ liệu quan trọng và gây từ chối dịch vụ.
Chuyên gia bảo mật tại Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60582, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến hệ thống Oracle E-Business Suite và nhận điểm số nghiêm trọng CVSS v3.1 là 8.3 (Mức độ Cao / HIGH).
Kẻ tấn công có quyền hạn thấp hoàn toàn có thể lợi dụng lỗ hổng này thông qua kết nối HTTP để can thiệp trái phép, thao tác dữ liệu hoặc làm sập hệ thống doanh nghiệp.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60582
Lỗ hổng nằm trong thành phần Core của sản phẩm Oracle Enterprise Command Center Framework thuộc giải pháp Oracle E-Business Suite.
- Mã lỗ hổng: CVE-2026-60582
- Mức độ nghiêm trọng: HIGH (CVSS v3.1 Base Score: 8.3)
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H - Hình thức tấn công: Qua mạng (Network - HTTP)
- Độ phức tạp tấn công: Thấp (Low)
- Quyền hạn yêu cầu: Quyền thấp (Low privileges)
- Tương tác người dùng: Không yêu cầu (None)
Lỗ hổng này rất dễ bị khai thác. Một kẻ tấn công chỉ cần có tài khoản quyền hạn thấp và truy cập mạng qua giao thức HTTP là có thể xâm nhập, thao tác trên Oracle Enterprise Command Center Framework mà không cần sự tương tác từ phía người dùng khác.
Tác động và mức độ nguy hiểm
Việc khai thác thành công lỗ hổng CVE-2026-60582 có thể dẫn đến các hậu quả nghiêm trọng đối với hệ thống của doanh nghiệp:
- Thao tác dữ liệu trái phép (Ảnh hưởng cao đến tính toàn vẹn): Kẻ tấn công có khả năng tạo mới, xóa bỏ hoặc chỉnh sửa trái phép các dữ liệu quan trọng, thậm chí toàn bộ dữ liệu có thể truy cập được trên Oracle Enterprise Command Center Framework.
- Gây từ chối dịch vụ (Ảnh hưởng cao đến tính sẵn sàng): Kẻ tấn công có thể khiến hệ thống rơi vào trạng thái treo hoặc liên tục bị sập (complete DoS), làm ngưng trệ hoạt động vận hành của ứng dụng.
- Rò rỉ thông tin (Ảnh hưởng trung bình đến tính bảo mật): Cho phép truy cập và đọc trái phép một phần tập hợp dữ liệu được quản lý trên hệ thống.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức đang triển khai giải pháp với thông số sau:
- Sản phẩm: Oracle E-Business Suite (hệ thống Oracle Enterprise Command Center Framework).
- Thành phần: Core.
- Phiên bản bị ảnh hưởng: Phiên bản V16.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các tổ chức và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản vá bảo mật thuộc đợt cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 do nhà sản xuất phát hành.
- Rà soát quyền truy cập: Kiểm tra và giới hạn tối đa các tài khoản có quyền truy cập qua HTTP vào Oracle Enterprise Command Center Framework, tuân thủ nguyên tắc quyền hạn tối thiểu (Least Privilege).
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới máy chủ ứng dụng để phát hiện sớm các dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60582
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60582
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html