Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60904 nghiêm trọng trong Oracle E-Business Suite

Bitech cảnh báo lỗ hổng CVE-2026-60904 (CVSS 8.1) trong Oracle E-Business Suite cho phép kẻ tấn công thao tác trái phép dữ liệu quan trọng. Cần cập nhật bản vá ngay.

Vào ngày 21/07/2026, Oracle đã chính thức phát hành thông tin và bản vá bảo mật cho lỗ hổng có mã định danh CVE-2026-60904. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng (HIGH) ảnh hưởng trực tiếp đến thành phần Oracle Installed Base trong bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Bitech xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết về rủi ro bảo mật này cùng các khuyến nghị khắc phục kịp thời.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60904

Lỗ hổng CVE-2026-60904 xuất hiện tại thành phần Create Item Instance thuộc sản phẩm Oracle Installed Base. Theo thông tin công bố từ hệ thống NVD và Oracle, lỗ hổng đạt điểm số CVSS v3.1 là 8.1 (mức độ High), tác động mạnh đến tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) của dữ liệu.

Các đặc tính kỹ thuật chính bao gồm:

  • Phương thức tấn công (Attack Vector): Qua môi trường mạng (Network) sử dụng giao thức HTTP.
  • Độ phức tạp tấn công (Attack Complexity): Thấp (Low), kẻ tấn công dễ dàng thực hiện khai thác mà không gặp rào cản kỹ thuật phức tạp.
  • Yêu cầu quyền truy cập (Privileges Required): Thấp (Low), kẻ tấn công chỉ cần có một tài khoản người dùng thông thường với quyền hạn tối thiểu trên hệ thống.
  • Tương tác người dùng (User Interaction): Không yêu cầu (None).
  • Phạm vi tác động (Scope): Unchanged (S:U).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến phân hệ Oracle Installed Base trên các phiên bản Oracle E-Business Suite được hỗ trợ sau:

  • Các phiên bản từ 12.2.3 đến 12.2.15.

Nếu doanh nghiệp của bạn đang vận hành các phiên bản nêu trên và cho phép người dùng truy cập ứng dụng qua mạng (HTTP), hệ thống đang đứng trước rủi ro bị khai thác rất lớn.

Mức độ ảnh hưởng và rủi ro an ninh

Mặc dù yêu cầu quyền hạn của kẻ tấn công ở mức thấp, việc khai thác thành công CVE-2026-60904 có thể đem lại hậu quả nghiêm trọng cho dữ liệu doanh nghiệp:

  • Truy cập dữ liệu trái phép: Kẻ tấn công có thể đọc được toàn bộ hoặc các dữ liệu quan trọng lưu trữ trong phân hệ Oracle Installed Base.
  • Thao tác dữ liệu trái phép: Cho phép tạo mới, sửa đổi hoặc xóa bỏ hoàn toàn các dữ liệu nhạy cảm thuộc quản lý của Oracle Installed Base.

Khuyến nghị và biện pháp khắc phục

Để đảm bảo an toàn cho hệ thống Oracle E-Business Suite, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:

  1. Cập nhật bản vá khẩn cấp: Áp dụng ngay bản cập nhật bảo mật định kỳ tháng 7/2026 (Critical Patch Update - CPU July 2026) do Oracle phát hành để khắc phục triệt để lỗ hổng CVE-2026-60904.
  2. Rà soát quyền hạn tài khoản: Tối thiểu hóa quyền hạn của các tài khoản người dùng trên phân hệ Oracle Installed Base, thu hồi quyền hạn không cần thiết.
  3. Tăng cường giám sát: Theo dõi chặt chẽ nhật ký truy cập (access logs) qua cổng HTTP hướng tới thành phần Create Item Instance nhằm phát hiện sớm các hành vi truy vấn bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và tải bản vá từ các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60904
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html