Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60676 trong Oracle E-Business Suite

Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60676 trên Oracle E-Business Suite, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Mới đây, vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60676 ảnh hưởng đến bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 8.8.

Nếu bị khai thác thành công, lỗ hổng có thể cho phép kẻ tấn công kiểm soát toàn bộ thành phần Oracle Applications Framework, gây ảnh hưởng nghiêm trọng đến tính bảo mật, toàn vẹn và khả dụng của dữ liệu doanh nghiệp.

Chi tiết kỹ thuật về lỗ hổng

Lỗ hổng CVE-2026-60676 nằm trong thành phần Search Bean thuộc sản phẩm Oracle Applications Framework của bộ giải pháp Oracle E-Business Suite.

  • Mã lỗ hổng: CVE-2026-60676
  • Điểm CVSS v3.1: 8.8 (HIGH)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Hình thức khai thác: Kẻ tấn công chỉ cần có tài khoản với đặc quyền thấp (Low privilege) và quyền truy cập mạng qua giao thức HTTP/HTTPS.
  • Đặc điểm: Độ phức tạp của cuộc tấn công thấp (AC:L), không yêu cầu sự tương tác của người dùng (UI:N).

Do khai thác tương đối dễ dàng, kẻ tấn công sau khi xác thực thành công với một tài khoản người dùng thông thường có thể gửi các yêu cầu HTTP độc hại để can thiệp vào thành phần Search Bean, từ đó chiếm quyền kiểm soát Oracle Applications Framework.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến hệ thống Oracle E-Business Suite đang sử dụng thành phần Oracle Applications Framework thuộc các phiên bản:

  • Từ phiên bản 12.2.3 đến phiên bản 12.2.15.

Các doanh nghiệp và tổ chức đang triển khai các phiên bản nói trên cần khẩn trương kiểm tra và có biện pháp xử lý kịp thời.

Mức độ rủi ro đối với doanh nghiệp

Với tác động ở mức cao đối với cả 3 yếu tố Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability):

  • Rò rỉ dữ liệu: Kẻ tấn công có thể truy cập bất hợp pháp vào các thông tin nhạy cảm của doanh nghiệp được quản lý bởi Oracle E-Business Suite.
  • Thao túng dữ liệu: Dữ liệu hệ thống có thể bị chỉnh sửa, xóa bỏ hoặc chèn dữ liệu sai lệch.
  • Gián đoạn dịch vụ: Hệ thống có thể bị vô hiệu hóa hoặc ngừng hoạt động, gây ảnh hưởng trực tiếp đến quy trình vận hành của doanh nghiệp.

Khuyến nghị khắc phục

Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá an ninh mới nhất nằm trong bản cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 cho Oracle E-Business Suite.
  2. Rà soát quyền truy cập: Kiểm tra lại toàn bộ các tài khoản người dùng có quyền truy cập hệ thống qua HTTP/HTTPS, loại bỏ các tài khoản không sử dụng hoặc thu hồi bớt các quyền không cần thiết.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các nhật ký (log) truy cập HTTP tới thành phần Search Bean để phát hiện sớm các dấu hiệu truy cập bất thường hoặc hành vi dò quét lỗ hổng.
  4. Giới hạn kết nối: Hạn chế quyền truy cập vào giao diện quản trị Oracle E-Business Suite từ mạng Internet bên ngoài nếu không thực sự cần thiết, nên sử dụng kết nối VPN nội bộ.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60676
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html