Lỗ hổng CVE-2026-60986 (CVSS 8.1) trong Oracle Project Portfolio Analysis cho phép kẻ tấn công đọc và sửa đổi trái phép dữ liệu quan trọng. Bitech khuyến nghị cập nhật ngay.
Tổng quan về lỗ hổng
Đội ngũ biên tập công nghệ Bitech (bitech.vn) phát cảnh báo an ninh mạng về lỗ hổng bảo mật mới mang mã hiệu CVE-2026-60986 liên quan đến tập giải pháp doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được công bố chính thức vào ngày 21/07/2026 và được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.1.
Vấn đề bảo mật này phát sinh trong thành phần Internal Operations của sản phẩm Oracle Project Portfolio Analysis.
Chi tiết kỹ thuật và Mức độ tác động
Theo thông tin từ nhà sản xuất và cơ sở dữ liệu lỗ hổng quốc gia, CVE-2026-60986 là lỗ hổng rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần có tài khoản người dùng với quyền hạn thấp (Low privilege) và khả năng kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện hành vi tấn công mà không cần bất kỳ sự tương tác nào từ người dùng khác (UI: None).
Các tác động chính khi lỗ hổng bị khai thác thành công bao gồm:
- Xâm phạm tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập trái phép vào toàn bộ hoặc các dữ liệu đặc biệt quan trọng được lưu trữ trong phân hệ Oracle Project Portfolio Analysis.
- Xâm phạm tính toàn vẹn (Integrity): Kẻ tấn công có quyền tạo mới, chỉnh sửa hoặc xóa bỏ trái phép các dữ liệu quan trọng trên hệ thống.
Lỗ hổng này không tác động trực tiếp đến tính sẵn sàng (Availability) của hệ thống, nhưng rủi ro thất thoát và sai lệch dữ liệu kinh doanh là rất lớn.
Danh sách phiên bản bị ảnh hưởng
Lỗ hổng CVE-2026-60986 ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle Project Portfolio Analysis thuộc Oracle E-Business Suite ở các phiên bản:
- Tất cả các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục từ Bitech
Để đảm bảo an toàn cho dữ liệu doanh nghiệp và phòng ngừa nguy cơ bị tấn công khai thác, Bitech khuyến nghị các quản trị viên hệ thống triển khai ngay các bước xử lý sau:
- Cập nhật bản vá: Áp dụng ngay bản vá an ninh mới nhất do Oracle phát hành trong đợt cập nhật định kỳ Critical Patch Update (CPU) tháng 7/2026.
- Phân quyền tối thiểu: Rà soát lại toàn bộ tài khoản người dùng có quyền truy cập HTTP vào phân hệ Oracle Project Portfolio Analysis, đảm bảo tuân thủ nguyên tắc quyền hạn tối thiểu (Least Privilege).
- Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường hướng tới thành phần Internal Operations để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.
Nguồn tham khảo
Chi tiết thông tin kỹ thuật có thể tham khảo tại các địa chỉ chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60986
- Thông báo cập nhật bản vá từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60986
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html