Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60910 trong Oracle Property Manager

Bitech cảnh báo lỗ hổng CVE-2026-60910 mức độ Cao trong Oracle Property Manager, cho phép chiếm quyền kiểm soát hệ thống. Doanh nghiệp cần cập nhật bản vá ngay.

Tổng quan về lỗ hổng bảo mật

Ngày 21/07/2026, Oracle đã phát hành thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60910 nằm trong phân hệ Oracle Property Manager thuộc giải pháp Oracle E-Business Suite. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (High) với điểm số CVSS v3.1 là 7.2.

Sự cố xuất hiện tại thành phần Internal Operations, cho phép đối tượng tấn công có đặc quyền cao thực hiện khai thác qua kết nối mạng bằng giao thức HTTP, từ đó chiếm quyền kiểm soát toàn bộ phân hệ Oracle Property Manager.

Mức độ tác động và Chi tiết kỹ thuật

Theo phân tích từ hệ thống NVD, lỗ hổng CVE-2026-60910 sở hữu các đặc trưng kỹ thuật như sau:

  • Mã lỗ hổng: CVE-2026-60910
  • Ngày phát hành: 21/07/2026
  • Điểm số CVSS v3.1 Base Score: 7.2 (HIGH)
  • Chuỗi vectơ CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • Thành phần bị ảnh hưởng: Internal Operations

Mặc dù kẻ tấn công cần có đặc quyền cao (PR:H) và quyền truy cập mạng qua giao thức HTTP để thực hiện hành vi, việc khai thác lại diễn ra rất dễ dàng (Attack Complexity: Low) và không đòi hỏi sự tương tác từ phía người dùng (User Interaction: None).

Nếu tấn công thành công, kẻ xấu có thể chiếm quyền hoàn toàn phân hệ Oracle Property Manager. Điều này trực tiếp làm tổn hại nghiêm trọng đến cả ba yếu tố an toàn thông tin: tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability) của dữ liệu.

Đối tượng bị ảnh hưởng

Lỗ hổng bảo mật này ảnh hưởng trực tiếp tới các doanh nghiệp và tổ chức đang vận hành phân hệ Oracle Property Manager trong bộ phần mềm Oracle E-Business Suite thuộc các phiên bản sau:

  • Phiên bản bị ảnh hưởng: Từ 12.2.3 đến 12.2.15

Các tổ chức đang quản lý hợp đồng thuê, tài sản hoặc hạ tầng bất động sản bằng phân hệ này cần lập tức rà soát hệ thống.

Khuyến nghị khắc phục và giảm thiểu rủi ro

Để bảo vệ hệ thống khỏi nguy cơ bị khai thác, Bitech khuyến nghị bộ phận quản trị CNTT thực hiện các biện pháp xử lý sau:

  1. Áp dụng bản vá khẩn cấp: Cập nhật ngay bản vá bảo mật mới nhất thuộc đợt Cập nhật Bản vá Quan trọng (Critical Patch Update - CPU) tháng 07/2026 từ Oracle.
  2. Rà soát và tối ưu phân quyền: Kiểm tra lại danh sách tài khoản người dùng có đặc quyền cao (High Privileged Users), áp dụng nguyên tắc tối thiểu quyền hạn (Least Privilege) để hạn chế rủi ro.
  3. Giám sát kết nối mạng: Tăng cường kiểm soát các kết nối HTTP/HTTPS đến thành phần nội bộ của hệ thống Oracle EBS từ môi trường bên ngoài.
  4. Theo dõi nhật ký hoạt động: Theo dõi sát sao các nhật ký hệ thống (system logs) nhằm phát hiện kịp thời các truy cập bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin kỹ thuật chi tiết tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60910
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html