Bitech cảnh báo lỗ hổng bảo mật CVE-2026-60750 mức độ HIGH trên Oracle Payroll cho phép kẻ tấn công khai thác từ xa để truy cập dữ liệu nhạy cảm trong Oracle E-Business Suite.
Tổng quan về lỗ hổng CVE-2026-60750
Vào ngày 21/07/2026, Oracle đã chính thức công bố thông tin chi tiết về lỗ hổng bảo mật có mã hiệu CVE-2026-60750 xuất hiện trong phân hệ Oracle Payroll thuộc bộ giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 7.7.
Lỗ hổng nằm trong thành phần Internal Operations của Oracle Payroll. Đây là một lỗ hổng dễ khai thác, cho phép kẻ tấn công có đặc quyền thấp nhưng có kết nối mạng qua giao thức HTTP có thể xâm nhập và truy cập trái phép vào các dữ liệu quan trọng của hệ thống.
Phân tích kỹ thuật và mức độ tác động
Theo phân tích véc-tơ tấn công (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N):
- Khả năng khai thác từ xa (Network): Kẻ tấn công có thể thực hiện khai thác thông qua mạng HTTP mà không cần tiếp xúc trực tiếp với máy chủ.
- Độ phức tạp thấp (Low Complexity): Không đòi hỏi kỹ thuật quá phức tạp hoặc điều kiện đặc biệt để kích hoạt lỗ hổng.
- Không cần sự tương tác của người dùng (User Interaction: None): Quá trình tấn công có thể diễn ra hoàn toàn tự động.
- Đặc quyền yêu cầu thấp (Privilege Required: Low): Chỉ cần một tài khoản có quyền hạn tối thiểu trong hệ thống là đã có thể triển khai đợt tấn công.
- Thay đổi phạm vi ảnh hưởng (Scope Change): Mặc dù lỗ hổng gốc xuất hiện trên Oracle Payroll, việc khai thác thành công có thể tác động sang các phân hệ và sản phẩm khác trong hệ thống Oracle E-Business Suite.
Tác động chính: Tấn công tập trung vào tính bảo mật của dữ liệu (Confidentiality). Kẻ tấn công có thể lấy được quyền truy cập trái phép vào dữ liệu quan trọng hoặc toàn bộ thông tin nhạy cảm liên quan đến bảng lương, nhân sự mà Oracle Payroll quản lý.
Đối tượng chịu ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai giải pháp Oracle E-Business Suite có sử dụng phân hệ Oracle Payroll trên các phiên bản được hỗ trợ sau:
- Oracle Payroll: Các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho dữ liệu nhân sự và tài chính của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 cho Oracle E-Business Suite.
- Rà soát quyền truy cập: Kiểm tra và thu hồi các tài khoản không cần thiết, áp dụng triệt để nguyên tắc quyền tối thiểu (Least Privilege) cho người dùng trong phân hệ Oracle Payroll.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các yêu cầu HTTP bất thường hướng tới thành phần Internal Operations của hệ thống.
Nguồn tham khảo
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-60750
- Oracle Security Alert (CPUJul2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60750
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html