Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60901 đe dọa chiếm quyền kiểm soát Oracle E-Business Suite

Bitech phát cảnh báo về lỗ hổng mức độ nghiêm trọng Cao (CVE-2026-60901) trong Oracle E-Business Suite, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát Oracle Project Intelligence.

Tổng quan về lỗ hổng bảo mật

Bộ phận an ninh thông tin của Bitech vừa ghi nhận cảnh báo bảo mật quan trọng liên quan đến dòng sản phẩm Oracle E-Business Suite. Lỗ hổng được định danh là CVE-2026-60901, công bố chính thức vào ngày 21/07/2026.

Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.8 (Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Vấn đề phát sinh tại thành phần Internal Operations thuộc phân hệ Oracle Project Intelligence.

Đối tượng bị ảnh hưởng

Cảnh báo này áp dụng cho các doanh nghiệp và tổ chức đang vận hành hệ thống Oracle E-Business Suite sử dụng sản phẩm Oracle Project Intelligence thuộc các phiên bản:

  • Oracle E-Business Suite: Từ phiên bản 12.2.3 đến 12.2.15.

Phân tích kỹ thuật và Mức độ tác động

Lỗ hổng CVE-2026-60901 được đánh giá là dễ dàng bị khai thác (AC:L). Kẻ tấn công chỉ cần có kết nối mạng tới ứng dụng thông qua giao thức HTTP (AV:N) và sở hữu một tài khoản người dùng có đặc quyền thấp (PR:L) là có thể thực hiện đợt tấn công mà không cần sự tương tác từ người dùng (UI:N).

Khai thác thành công lỗ hổng này mang lại tác động nghiêm trọng trên cả ba khía cạnh an toàn thông tin:

  • Tính bảo mật (Confidentiality): Kẻ tấn công có thể truy cập bất hợp pháp và đọc toàn bộ dữ liệu nhạy cảm thuộc Oracle Project Intelligence.
  • Tính toàn vẹn (Integrity): Cho phép kẻ tấn công chỉnh sửa, thêm hoặc xóa dữ liệu hệ thống mà không qua kiểm duyệt.
  • Tính sẵn sàng (Availability): Có thể gây gián đoạn hoặc làm ngưng trệ hoàn toàn hoạt động của phân hệ bị ảnh hưởng.

Kết quả cuối cùng của một cuộc tấn công thành công là kẻ tấn công có thể chiếm quyền kiểm soát hoàn toàn (takeover) phân hệ Oracle Project Intelligence.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên và tổ chức thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật do Oracle phát hành trong đợt Critical Patch Update (CPU) tháng 7/2026.
  2. Phân quyền tối thiểu: Kiểm tra và thắt chặt quyền hạn của các tài khoản người dùng trong hệ thống, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các yêu cầu truy cập HTTP/HTTPS bất thường hướng đến máy chủ Oracle E-Business Suite để kịp thời phát hiện các dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin chi tiết về bản vá và hướng dẫn kỹ thuật từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60901
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html