Oracle vừa công bố lỗ hổng CVE-2026-60973 mức độ Mức độ Cao (CVSS 7.8) trên thành phần Oracle E-Business Tax, cho phép kẻ tấn công quyền thấp chiếm quyền điều khiển hệ thống.
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60973 ảnh hưởng đến bộ phần mềm doanh nghiệp Oracle E-Business Suite đã chính thức được công bố. Đây là lỗ hổng ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS 3.1 Base Score là 7.8.
Bitech gửi đến quý độc giả và các quản trị viên hệ thống thông tin chi tiết cùng giải pháp khắc phục nhằm đảm bảo an toàn cho hạ tầng công nghệ của doanh nghiệp.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60973
Lỗ hổng CVE-2026-60973 xuất hiện trong sản phẩm Oracle E-Business Tax (thành phần: Internal Operations) thuộc bộ giải pháp Oracle E-Business Suite.
Thông số chi tiết theo thang đo CVSS v3.1:
- Điểm số: 7.8 (HIGH)
- Chuỗi Vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - Đánh giá: Lỗ hổng có chi phí khai thác thấp (AC:L), không yêu cầu tương tác từ người dùng (UI:N), nhưng gây ảnh hưởng nghiêm trọng đến cả 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) ở mức Cao (H).
Lỗ hổng này cho phép một kẻ tấn công sở hữu quyền hạn thấp (Low privileges) nhưng có khả năng đăng nhập vào hạ tầng máy chủ nơi Oracle E-Business Tax đang thực thi, có thể dễ dàng khai thác để chiếm toàn bộ quyền kiểm soát (takeover) mô-đun Oracle E-Business Tax.
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động trực tiếp đến các hệ thống đang triển khai Oracle E-Business Suite sử dụng sản phẩm Oracle E-Business Tax trên các phiên bản được hỗ trợ bao gồm:
- Từ phiên bản 12.2.3 đến 12.2.15
Mức độ tác động thực tế
Oracle E-Business Tax là thành phần quản lý toàn bộ các chính sách, quy tắc và tính toán thuế trong doanh nghiệp. Việc bị chiếm quyền kiểm soát mô-đun này có thể dẫn đến các rủi ro nghiêm trọng:
- Lộ vét dữ liệu tài chính: Kẻ tấn công có thể truy cập trái phép các dữ liệu thuế, giao dịch tài chính nhạy cảm của doanh nghiệp.
- Thao túng dữ liệu: Thay đổi các quy tắc tính thuế, sửa đổi hóa đơn hoặc dữ liệu kế toán gây thiệt hại về tài chính và pháp lý.
- Gián đoạn vận hành: Làm gián đoạn hoặc ngưng trệ các hoạt động quản lý thuế và kế toán của hệ thống Oracle EBS.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các đơn vị đang vận hành Oracle E-Business Suite thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Truy cập cổng thông tin hỗ trợ của Oracle để tải và áp dụng bản vá bảo mật mới nhất trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát và phân quyền hạ tầng: Áp dụng nguyên tắc quyền tối thiểu (Principle of Least Privilege). Hạn chế tối đa quyền đăng nhập trực tiếp của người dùng vào hạ tầng máy chủ chạy ứng dụng Oracle EBS.
- Tăng cường giám sát: Tăng cường theo dõi các nhật ký truy cập (access logs), phát hiện sớm các hành vi bất thường từ các tài khoản có đặc quyền thấp trên máy chủ.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60973
- Khuyên cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60973
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html