Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-60997 trong Oracle E-Business Suite

Lỗ hổng CVE-2026-60997 (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công đọc, chỉnh sửa và xóa dữ liệu nhạy cảm. Doanh nghiệp cần cập nhật bản vá khẩn cấp.

Tổng quan về lỗ hổng CVE-2026-60997

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mã hiệu CVE-2026-60997 nằm trong thành phần Oracle Universal Work Queue (vấn đề liên quan đến Non-Media Integration) của bộ phần mềm doanh nghiệp Oracle E-Business Suite đã chính thức được công bố. Lỗ hổng này đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của các hệ thống đang triển khai ứng dụng trên.

Bitech (bitech.vn) phát cảnh báo đến các quản trị viên hệ thống và bộ phận an ninh thông tin nhằm kịp thời rà soát và thực hiện các biện pháp khắc phục.

Mức độ nghiêm trọng và Cơ chế khai thác

Lỗ hổng CVE-2026-60997 được đánh giá ở mức Cao (HIGH) với điểm số CVSS v3.1 Base Score là 8.1.

  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Khả năng khai thác: Dễ dàng khai thác (Easily exploitable).
  • Yêu cầu kỹ thuật: Kẻ tấn công chỉ cần có quyền truy cập mạng (Network) thông qua giao thức HTTP và sở hữu một tài khoản có mức đặc quyền thấp (Low privilege). Khai thác diễn ra hoàn toàn tự động, không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến thành phần Oracle Universal Work Queue trong các phiên bản Oracle E-Business Suite được hỗ trợ bao gồm:

  • Tất cả các phiên bản từ 12.2.3 đến 12.2.15.

Các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle E-Business Suite trong khoảng phiên bản nêu trên đều nằm trong phạm vi rủi ro.

Tác động bảo mật

Nếu kẻ tấn công khai thác thành công CVE-2026-60997, hậu quả đối với hệ thống có thể rất nghiêm trọng:

  • Xem và trích xuất dữ liệu trái phép: Kẻ tấn công có thể truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập được trong mô-đun Oracle Universal Work Queue.
  • Thao tác dữ liệu trái phép: Cho phép kẻ tấn công tạo mới, chỉnh sửa hoặc xóa bỏ các dữ liệu quan trọng, làm mất tính toàn vẹn của cơ sở dữ liệu doanh nghiệp.
  • Lưu ý: Lỗ hổng này tác động mạnh đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity), nhưng không ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống.

Khuyến nghị khắc phục

Đội ngũ an toàn thông tin Bitech khuyến cáo các đơn vị đang sử dụng Oracle E-Business Suite thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành áp dụng ngay bản vá an ninh do Oracle phát hành trong kỳ cập nhật Critical Patch Update (CPU) tháng 07/2026.
  2. Kiểm soát quyền truy cập: Rà soát và thắt chặt quyền hạn của tất cả tài khoản người dùng trên hệ thống, thực hiện nguyên tắc quyền tối thiểu (Least Privilege).
  3. Giám sát mạng: Giám sát các lưu lượng HTTP bất thường hướng tới các phân vùng máy chủ cài đặt Oracle E-Business Suite.

Nguồn tham khảo:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60997
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html