Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-61019 trong Oracle Customers Online

Lỗ hổng CVE-2026-61019 trên Oracle Customers Online cho phép kẻ tấn công chiếm quyền truy cập và thay đổi dữ liệu quan trọng. Doanh nghiệp cần cập nhật ngay.

Ban biên tập Bitech đưa tin cảnh báo về một lỗ hổng bảo mật nghiêm trọng vừa được công bố, ảnh hưởng trực tiếp đến giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này có thể cho phép kẻ tấn công can thiệp trái phép vào toàn bộ dữ liệu nhạy cảm trên hệ thống.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-61019
  • Mức độ nghiêm trọng: HIGH (Điểm CVSS v3.1: 8.1)
  • Ngày phát hành: 21/07/2026
  • Sản phẩm bị ảnh hưởng: Oracle Customers Online (Oracle E-Business Suite)
  • Thành phần ảnh hưởng: Internal Operations
  • Chuỗi thông số CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-61019 tác động trực tiếp đến phân hệ Oracle Customers Online nằm trong bộ phần mềm Oracle E-Business Suite. Các phiên bản được xác nhận nằm trong phạm vi rủi ro bao gồm từ 12.2.3 đến 12.2.15.

Các tổ chức, doanh nghiệp đang triển khai hệ thống Oracle E-Business Suite có sử dụng phân hệ này cần khẩn trương kiểm tra phiên bản phần mềm để có phương án xử lý kịp thời.

Mức độ tác động và nguy cơ khai thác

Theo tài liệu phân tích kỹ thuật, lỗ hổng phát sinh tại thành phần Internal Operations. Đây là một lỗ hổng dễ khai thác (Easily exploitable), trong đó kẻ tấn công chỉ cần có quyền hạn mức thấp (low privilege) và truy cập được mạng thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần bất kỳ sự tương tác nào từ người dùng hệ thống.

Khi khai thác thành công, kẻ tấn công có thể gây ra các thiệt hại nghiêm trọng bao gồm:

  • Xâm phạm tính bảo mật (Confidentiality): Truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu mà phân hệ Oracle Customers Online nắm giữ.
  • Xâm phạm tính toàn vẹn (Integrity): Tự ý khởi tạo, chỉnh sửa hoặc xóa bỏ các dữ liệu quan trọng trên hệ thống mà không qua thẩm quyền.

Mặc dù lỗ hổng không trực tiếp gây ra sự cố từ chối dịch vụ (Availability impact: None), nhưng việc dữ liệu bị rò rỉ hoặc sai lệch sẽ gây ảnh hưởng lớn đến vận hành và uy tín của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu khách hàng, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các giải pháp sau:

  1. Cập nhật bản vá: Tiến hành áp dụng ngay bản vá bảo mật mới nhất trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 do Oracle phát hành.
  2. Rà soát quyền hạn: Kiểm tra toàn bộ danh sách tài khoản người dùng có quyền truy cập vào phân hệ Oracle Customers Online, tuân thủ nguyên tắc cấp quyền tối thiểu.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTP bất thường gửi tới thành phần Internal Operations để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61019
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html