Oracle phát hành bản vá cho lỗ hổng CVE-2026-60719 trên Oracle BI Publisher. Kẻ tấn công có thể truy cập, sửa xóa dữ liệu quan trọng và làm gián đoạn dịch vụ.
Bộ phận nội dung công nghệ của Bitech (bitech.vn) đưa ra cảnh báo bảo mật nghiêm trọng liên quan đến lỗ hổng mã hiệu CVE-2026-60719, vừa được công bố vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng đến giải pháp Oracle BI Publisher thuộc Oracle Analytics và đạt mức độ nghiêm trọng rất cao (CRITICAL) với thang điểm CVSS v3.1 là 9.9/10.
Chi tiết kỹ thuật về CVE-2026-60719
Lỗ hổng phát sinh tại thành phần Web Service API của Oracle BI Publisher. Kẻ tấn công có đặc quyền thấp (low privilege) nhưng có kết nối mạng qua giao thức HTTP có thể khai thác lỗ hổng một cách dễ dàng mà không cần sự tương tác của người dùng (UI:N).
Thông số kỹ thuật của vectơ tấn công (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L) cho thấy:
- Khả năng khai thác qua mạng (AV:N): Cho phép tấn công từ xa.
- Độ phức tạp tấn công thấp (AC:L): Không đòi hỏi kỹ thuật phức tạp hoặc điều kiện đặc biệt.
- Thay đổi phạm vi ảnh hưởng (S:C): Mặc dù lỗ hổng nằm ở Oracle BI Publisher, cuộc tấn công có thể lan rộng và tác động nghiêm trọng đến các sản phẩm, thành phần liên quan khác trong hệ thống.
Đối tượng và phiên bản bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các tổ chức đang sử dụng Oracle BI Publisher (thuộc Oracle Analytics) trên các phiên bản được hỗ trợ sau:
- 8.2.0.0.0
- 12.2.1.4.0
- 26.01.0.0.0
Rủi ro và tác động bảo mật
Nếu bị khai thác thành công, lỗ hổng có thể dẫn đến các hậu quả nghiêm trọng bao gồm:
- Truy cập trái phép: Kẻ tấn công có thể xem các thông tin nhạy cảm hoặc toàn bộ dữ liệu mà Oracle BI Publisher có quyền truy cập.
- Thao tác dữ liệu trái phép: Cho phép tạo mới, chỉnh sửa hoặc xóa bỏ các dữ liệu quan trọng trên hệ thống.
- Gây gián đoạn dịch vụ: Có khả năng gây ra tình trạng từ chối dịch vụ một phần (partial DoS), ảnh hưởng đến tính sẵn sàng của ứng dụng.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang vận hành các phiên bản bị ảnh hưởng thực hiện ngay các bước sau:
- Cập nhật bản vá: Áp dụng ngay bản cập nhật bảo mật mới nhất từ chương trình Oracle Critical Patch Update (tháng 07/2026).
- Rà soát quyền truy cập: Thắt chặt quyền hạn của các tài khoản truy cập vào Web Service API theo nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Tăng cường giám sát: Tích cực theo dõi nhật ký hệ thống (system logs) và lưu lượng mạng qua HTTP hướng tới thành phần Oracle BI Publisher để phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60719
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60719
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html