Lỗ hổng CVE-2026-61012 cho phép kẻ tấn công sửa đổi dữ liệu và gây từ chối dịch vụ trên Oracle Time and Labor. Doanh nghiệp cần cập nhật bản vá ngay.
Bitech vừa nhận được thông tin cảnh báo bảo mật về lỗ hổng mới mang mã hiệu CVE-2026-61012, được ghi nhận và công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến hệ thống Oracle E-Business Suite, cụ thể là phân hệ Oracle Time and Labor. Các doanh nghiệp đang sử dụng giải pháp này cần chú ý theo dõi và nhanh chóng triển khai biện pháp ứng phó nhằm bảo vệ an toàn cho hệ thống dữ liệu.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-61012
Lỗ hổng CVE-2026-61012 xuất hiện trong thành phần Internal Operations thuộc giải pháp Oracle Time and Labor. Theo đánh giá từ hệ thống chấm điểm lỗ hổng phổ biến (CVSS v3.1), lỗ hổng này đạt điểm số 7.1, tương ứng với mức độ nghiêm trọng Cao (HIGH).
Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low privilege) và truy cập mạng thông qua giao thức HTTP là có thể khai thác thành công lỗ hổng mà không cần bất kỳ sự tương tác nào từ phía người dùng hệ thống.
Chuỗi thông số CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L.
Mức độ ảnh hưởng và rủi ro bảo mật
Mặc dù lỗ hổng không gây ảnh hưởng đến tính bảo mật thông tin (Confidentiality impact: None), hành vi khai thác thành công CVE-2026-61012 có thể dẫn đến những tác động nghiêm trọng sau:
- Xâm phạm tính toàn vẹn dữ liệu (Mức độ Cao): Kẻ tấn công có thể thực hiện tạo mới, xóa bỏ hoặc chỉnh sửa trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu truy cập được trong phân hệ Oracle Time and Labor.
- Gây gián đoạn dịch vụ (Mức độ Thấp): Kẻ tấn công có khả năng gây ra tình trạng từ chối dịch vụ cục bộ (partial DoS), ảnh hưởng đến tính sẵn sàng hoạt động của phân hệ.
Đối tượng bị ảnh hưởng
Cảnh báo bảo mật này áp dụng cho các doanh nghiệp và tổ chức đang triển khai giải pháp Oracle E-Business Suite có sử dụng phân hệ Oracle Time and Labor thuộc các phiên bản sau:
- Oracle Time and Labor: Các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị và biện pháp khắc phục
Để bảo đảm an toàn thông tin và ngăn chặn nguy cơ bị khai thác dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Triển khai bản vá bảo mật: Cập nhật ngay bản vá Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp để khắc phục triệt để lỗ hổng CVE-2026-61012.
- Quản lý phân quyền chặt chẽ: Kiểm tra và áp dụng nguyên tắc tối thiểu quyền hạn (Least Privilege) cho các tài khoản truy cập phân hệ Oracle Time and Labor.
- Tăng cường kiểm soát kết nối: Giám sát và hạn chế các truy cập giao thức HTTP không cần thiết vào hệ thống từ mạng bên ngoài.
Nguồn tham khảo
Doanh nghiệp có thể truy cập các liên kết chính thức dưới đây để tham khảo thông tin chi tiết và tải bản vá:
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61012
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html