Trung tâm An toàn thông tin Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-61010 trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Mới đây, Oracle đã chính thức công bố thông tin và bản vá cho lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61010 xuất hiện trên bộ phần mềm quản trị doanh nghiệp Oracle E-Business Suite. Lỗ hổng này được ghi nhận và phát hành chính thức vào ngày 21/07/2026.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-61010 nằm trong thành phần Internal Operations thuộc hệ thống Oracle Process Manufacturing Systems (một giải pháp quản lý sản xuất quy trình trong Oracle E-Business Suite).
Theo mô tả kỹ thuật, lỗ hổng này rất dễ bị khai thác. Kẻ tấn công chỉ cần sở hữu một tài khoản với mức đặc quyền thấp (low privilege) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện cuộc tấn công thành công mà không cần bất kỳ sự tương tác nào từ phía người dùng cuối.
Mức độ nghiêm trọng và tác động
Thang điểm đánh giá rủi ro CVSS v3.1 xếp lỗ hổng này ở mức HIGH (Nghiêm trọng) với điểm số 8.8 (Chuỗi vectơ: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).
Nếu bị khai thác thành công, lỗ hổng có thể dẫn đến hậu quả nghiêm trọng:
- Chiếm quyền kiểm soát: Kẻ tấn công có thể tiếp quản hoàn toàn hệ thống Oracle Process Manufacturing Systems.
- Mất an toàn dữ liệu (Confidentiality): Lộ vét dữ liệu sản xuất, công thức và thông tin vận hành nhạy cảm của doanh nghiệp.
- Mất tính toàn vẹn (Integrity): Chỉnh sửa, xóa hoặc chèn dữ liệu sai lệch vào quy trình vận hành.
- Gián đoạn dịch vụ (Availability): Gây ngưng trệ hoặc vô hiệu hóa hoạt động quản lý sản xuất của tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức và doanh nghiệp đang sử dụng sản phẩm Oracle Process Manufacturing Systems thuộc bộ Oracle E-Business Suite trong các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục
Để bảo vệ hệ thống thông tin và giảm thiểu rủi ro bị khai thác, Ban biên tập Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Phân quyền tối thiểu: Rà soát và giới hạn quyền hạn của các tài khoản người dùng trên hệ thống, đảm bảo nguyên tắc đặc quyền tối thiểu.
- Giám sát kết nối: Tăng cường giám sát lưu lượng mạng HTTP/HTTPS truy cập vào thành phần Internal Operations nhằm phát hiện sớm các hành vi bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61010
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61010
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html