Lỗ hổng CVE-2026-60627 (CVSS 9.9) cho phép kẻ tấn công chiếm quyền kiểm soát Oracle JD Edwards EnterpriseOne Tools. Doanh nghiệp cần khẩn cấp cập nhật bản vá.
Vào ngày 21/07/2026, Oracle đã phát hành bản cảnh báo bảo mật liên quan đến lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60627 nằm trong sản phẩm Oracle JD Edwards EnterpriseOne Tools. Lỗ hổng này đạt mức điểm CVSS v3.1 là 9.9/10 (Critical), đe dọa trực tiếp đến tính an toàn của các hệ thống quản trị doanh nghiệp.
Chi tiết kỹ thuật
Lỗ hổng xuất hiện tại thành phần Installation Security của phần mềm JD Edwards EnterpriseOne Tools.
- Mã CVE: CVE-2026-60627
- Ngày phát hành: 21/07/2026
- Điểm CVSS v3.1: 9.9 (CRITICAL)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Theo mô tả kỹ thuật, lỗ hổng rất dễ bị khai thác (Easy exploitable). Một kẻ tấn công chỉ cần có quyền truy cập mức thấp (Low privilege) và khả năng kết nối mạng thông qua giao thức HTTP là có thể thực hiện đòn tấn công mà không cần bất kỳ tương tác nào từ phía người dùng (User Interaction: None).
Đặc biệt, lỗ hổng có thuộc tính phạm vi bị thay đổi (Scope Change - S:C), nghĩa là việc khai thác thành công không chỉ dừng lại ở việc chiếm quyền kiểm soát JD Edwards EnterpriseOne Tools mà còn có thể ảnh hưởng sâu rộng đến các hệ thống và sản phẩm liên quan khác trong cùng hạ tầng mạng của doanh nghiệp.
Mức độ ảnh hưởng và tác động
- Thành phần ảnh hưởng: Installation Security (JD Edwards EnterpriseOne Tools)
- Phiên bản bị ảnh hưởng: Phiên bản 9.2.26.3
- Đối tượng chịu tác động: Các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle JD Edwards EnterpriseOne Tools phiên bản 9.2.26.3.
Tác động của cuộc tấn công thành công được đánh giá ở mức tối đa trên cả 3 tiêu chí bảo mật:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép và đánh cắp toàn bộ dữ liệu nhạy cảm của doanh nghiệp.
- Tính toàn vẹn (Integrity - High): Kẻ tấn công có thể chỉnh sửa, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống.
- Tính sẵn sàng (Availability - High): Hệ thống có thể bị làm gián đoạn hoàn toàn, gây ngưng trệ hoạt động vận hành kinh doanh.
Khuyến nghị khắc phục
Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các bước sau:
- Kiểm tra phiên bản: Rà soát ngay toàn bộ hạ tầng để xác định xem hệ thống có đang chạy phiên bản JD Edwards EnterpriseOne Tools 9.2.26.3 hay không.
- Cập nhật bản vá: Áp dụng ngay bản vá mới nhất do Oracle phát hành trong kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026.
- Giới hạn truy cập: Rà soát và siết chặt các chính sách kiểm soát truy cập qua giao thức HTTP/HTTPS tới thành phần Installation Security; hạn chế quyền truy cập từ mạng internet hoặc các phân vùng mạng không tin cậy.
- Giám sát nhật ký: Tăng cường theo dõi nhật ký mạng (network logs) và nhật ký ứng dụng để phát hiện sớm các hành vi truy cập bất thường từ các tài khoản có quyền hạn thấp.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60627
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60627
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html