Oracle phát hành cảnh báo về lỗ hổng CVE-2026-60689 trên Siebel CRM Cloud Applications, cho phép kẻ tấn công đánh cắp dữ liệu nhạy cảm mà không cần xác thực.
Tổng quan về lỗ hổng CVE-2026-60689
Ngày 21/07/2026, Oracle đã công bố bản vá bảo mật cho lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60689 xuất hiện trên sản phẩm Oracle Siebel CRM Cloud Applications. Lỗ hổng nằm trong thành phần Siebel Cloud Manager, đạt điểm số CVSS v3.1 là 7.5 (Mức độ Nghiêm trọng - High).
Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực (unauthenticated attacker) khai thác thông qua mạng qua giao thức HTTP, từ đó tiếp cận và đánh cắp các dữ liệu quan trọng của doanh nghiệp.
Chi tiết kỹ thuật và Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60689 được đánh giá là dễ khai thác (Easily exploitable) do không đòi hỏi đặc quyền đăng nhập cũng như không cần sự tương tác từ người dùng cuối.
- Mã lỗ hổng: CVE-2026-60689
- Ngày công bố: 21/07/2026
- Điểm đánh giá CVSS v3.1: 7.5 (High)
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N - Thành phần bị ảnh hưởng: Siebel Cloud Manager (thuộc Oracle Siebel CRM Cloud Applications)
- Các phiên bản bị ảnh hưởng: Các phiên bản được hỗ trợ từ 22.3 đến 26.5
Tác động bảo mật
- Tính bảo mật (Confidentiality): Ảnh hưởng ở mức Cao (High). Kẻ tấn công có thể truy cập trái phép vào dữ liệu nhạy cảm hoặc chiếm toàn bộ quyền truy cập vào các dữ liệu có thể tiếp cận trên Siebel CRM Cloud Applications.
- Tính toàn vẹn (Integrity) & Tính sẵn sàng (Availability): Không bị ảnh hưởng trực tiếp (None).
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho hệ thống và dữ liệu khách hàng, đội ngũ kỹ thuật Bitech (bitech.vn) khuyến nghị các đơn vị đang vận hành Oracle Siebel CRM Cloud Applications thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Nhanh chóng kiểm tra phiên bản Siebel Cloud Manager đang sử dụng và áp dụng bản cập nhật bảo mật mới nhất thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
- Tăng cường kiểm soát truy cập mạng: Hạn chế quyền truy cập HTTP vào thành phần Siebel Cloud Manager từ mạng Internet bên ngoài; chỉ cho phép các IP đáng tin cậy hoặc thông qua kết nối VPN nội bộ.
- Giám sát nhật ký hệ thống: Rà soát và theo dõi chặt chẽ các log truy cập HTTP tới phân hệ Siebel Cloud Manager để chủ động phát hiện các hành vi quét lỗ hổng hoặc truy vấn bất thường.
Nguồn tham khảo
Quản trị viên hệ thống có thể tham khảo thêm thông tin chi tiết tại các trang cảnh báo chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60689
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60689
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html