Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-60661 trên Oracle Solaris 11.4, cho phép kẻ tấn công có đặc quyền thấp chiếm toàn bộ quyền kiểm soát hệ thống.
Đội ngũ biên tập an toàn thông tin tại Bitech (bitech.vn) vừa ghi nhận thông tin về một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến hệ điều hành Oracle Solaris. Lỗ hổng này được theo dõi dưới mã định danh CVE-2026-60661, phát hành chính thức vào ngày 21/07/2026 trong đợt cập nhật vá lỗi định kỳ của Oracle.
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mã lỗ hổng: CVE-2026-60661
- Điểm đánh giá CVSS v3.1: 7.8 (Mức độ Cao / HIGH)
- Vectơ tấn công:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H - Thành phần bị ảnh hưởng: Thành phần Hệ thống tệp (Filesystems) trong sản phẩm Oracle Solaris.
- Phiên bản ảnh hưởng: Oracle Solaris phiên bản 11.4.
Tác động kỹ thuật và rủi ro an ninh
Lỗ hổng nằm trong thành phần quản lý Hệ thống tệp (Filesystems) của Oracle Solaris. Dù độ phức tạp để thực hiện cuộc tấn công được đánh giá là cao (Attack Complexity: High), lỗ hổng này vẫn tạo điều kiện cho một kẻ tấn công nội bộ chỉ có đặc quyền thấp (Low Privileged) đã đăng nhập vào hạ tầng có thể khai thác và kiểm soát hoàn toàn hệ thống.
Đáng chú ý, cuộc tấn công có hiện tượng thay đổi phạm vi (Scope Change). Điều này đồng nghĩa với việc ngoài hệ điều hành Oracle Solaris bị chiếm quyền kiểm soát (Takeover), kẻ tấn công còn có thể gây ảnh hưởng nghiêm trọng đến các sản phẩm, ứng dụng và dịch vụ khác đang chạy trong cùng môi trường hạ tầng. Lỗ hổng tác động toàn diện đến ba yếu tố an toàn thông tin: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Khuyến nghị khắc phục cho doanh nghiệp
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành kiểm tra và nâng cấp ngay phiên bản Oracle Solaris 11.4 lên bản cập nhật mới nhất đã được khắc phục lỗi từ Oracle.
- Rà soát quyền truy cập: Quản lý chặt chẽ các tài khoản người dùng đăng nhập nội bộ (Local Logon), thực hiện nguyên tắc đặc quyền tối thiểu (Least Privilege) để giảm thiểu bề mặt tấn công.
- Tăng cường giám sát: Theo dõi nhật ký hoạt động (System Logs) trên các máy chủ Solaris để phát hiện kịp thời các hành vi bất thường hoặc nỗ lực leo leo leo quyền.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60661
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60661
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html