Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60908 trong Oracle E-Business Suite

Oracle công bố bản vá cho lỗ hổng CVE-2026-60908 mức độ High trên Oracle E-Business Suite, cho phép kẻ tấn công đánh cắp và thao tác dữ liệu hệ thống.

Ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật an ninh định kỳ, trong đó cảnh báo lỗ hổng bảo mật đáng chú ý mang mã hiệu CVE-2026-60908. Lỗ hổng này ảnh hưởng trực tiếp đến phân hệ Oracle Installed Base thuộc bộ ứng dụng quản trị doanh nghiệp Oracle E-Business Suite. Các tổ chức, doanh nghiệp đang vận hành hệ thống này được khuyến cáo cần kiểm tra và triển khai bản vá kịp thời nhằm ngăn chặn rủi ro rò rỉ dữ liệu.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60908 được xếp hạng mức độ Nghiêm trọng cao (HIGH) với điểm số CVSS v3.1 là 7.1.

  • Sản phẩm bị ảnh hưởng: Phân hệ Oracle Installed Base (thành phần: Create Item Instance) thuộc Oracle E-Business Suite.
  • Các phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15.

Các doanh nghiệp đang triển khai bộ giải pháp Oracle E-Business Suite nằm trong dải phiên bản nói trên đều thuộc đối tượng có nguy cơ bị tấn công nếu chưa áp dụng bản vá mới nhất.

Chi tiết kỹ thuật và Tác động

Lỗ hổng xuất phát từ cơ chế kiểm soát truy cập chưa đủ chặt chẽ trong thành phần 'Create Item Instance' thuộc Oracle Installed Base. Kẻ tấn công chỉ cần sở hữu một tài khoản có đặc quyền thấp (Low privilege) cùng khả năng kết nối mạng đến hệ thống qua giao thức HTTP là có thể thực hiện khai thác dễ dàng mà không cần sự tương tác từ người dùng (User Interaction: None).

Khi khai thác thành công, kẻ tấn công có thể đạt được các quyền hạn nguy hiểm sau:

  • Truy cập trái phép dữ liệu nhạy cảm: Đọc và lấy toàn bộ dữ liệu hoặc các dữ liệu quan trọng lưu trữ trong Oracle Installed Base (Tác động Tính bảo mật: Cao - Confidentiality: High).
  • Thao tác dữ liệu không hợp lệ: Thực hiện thêm, sửa hoặc xóa (insert, update, delete) một số phần dữ liệu trong hệ thống mà không được phép (Tác động Tính toàn vẹn: Thấp - Integrity: Low).

Chuỗi thông số CVSS v3.1 chi tiết: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu và hoạt động vận hành của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Triển khai ngay bản vá an ninh thuộc thông cáo Critical Patch Update (CPU) tháng 07/2026 do Oracle cung cấp.
  2. Rà soát quyền truy cập: Kiểm tra lại danh sách tài khoản người dùng trên hệ thống Oracle E-Business Suite, tuân thủ nguyên tắc tối thiểu quyền hạn (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các yêu cầu HTTP/HTTPS bất thường gửi tới thành phần Create Item Instance để phát hiện sớm các hành vi thám sát hoặc khai thác.

Nguồn tham khảo

Thông tin chi tiết về lỗ hổng được xác minh từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60908
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html