Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-61091 trên Oracle Communications BRM cho phép chiếm quyền kiểm soát hệ thống

Oracle công bố lỗ hổng nghiêm trọng CVE-2026-61091 trên hệ thống BRM, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát. Doanh nghiệp cần cập nhật bản vá ngay.

Tổng quan về lỗ hổng CVE-2026-61091

Ngày 21/07/2026, Oracle đã chính thức phát hành bản vá an ninh cho lỗ hổng mã số CVE-2026-61091 liên quan đến giải pháp Oracle Communications Billing and Revenue Management (BRM). Đây là hệ thống quan trọng chuyên quản lý cước phí và doanh thu được nhiều doanh nghiệp viễn thông và công nghệ lớn trên thế giới sử dụng.

Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 7.8 (Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).

Phân tích kỹ thuật và mức độ ảnh hưởng

Lỗ hổng xuất hiện trong thành phần BRM Server thuộc sản phẩm Oracle Communications Billing and Revenue Management.

Kẻ tấn công sở hữu tài khoản có đặc quyền thấp (low privileged) khi truy cập được vào hạ tầng lưu trữ hệ thống BRM có thể dễ dàng khai thác lỗ hổng này mà không cần sự tương tác từ người dùng (User Interaction: None). Khi khai thác thành công, kẻ tấn công có thể kiểm soát hoàn toàn hệ thống Oracle Communications BRM (takeover), gây ảnh hưởng nặng nề trên cả ba phương diện:

  • Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu cước phí, thông tin khách hàng và tài chính doanh nghiệp.
  • Tính toàn vẹn (Integrity): Cho phép kẻ tấn công sửa đổi, xóa bỏ dữ liệu cước hoặc cấu hình hệ thống.
  • Tính sẵn sàng (Availability): Có thể làm gián đoạn hoặc ngưng trệ toàn bộ dịch vụ tính cước của doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-61091 tác động trực tiếp đến các phiên bản Oracle Communications BRM sau:

  • 15.0.0.0.0
  • 15.0.1.0.0
  • 15.1.0.0.0
  • 15.2.0.0.0

Khuyến nghị khắc phục từ Bitech

Để đảm bảo an toàn cho dữ liệu và hạ tầng tính cước, Bitech khuyến nghị các tổ chức và doanh nghiệp đang vận hành hệ thống Oracle Communications BRM thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá an ninh: Nhanh chóng áp dụng bản cập nhật vá lỗi mới nhất trong đợt phát hành Critical Patch Update (CPU) tháng 07/2026 của Oracle.
  2. Thắt chặt quyền truy cập: Kiểm tra và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) đối với các tài khoản đăng nhập vào hạ tầng máy chủ chạy BRM Server.
  3. Tăng cường giám sát: Theo dõi chặt chẽ nhật ký truy cập (system logs) để kịp thời phát hiện các dấu hiệu truy cập hoặc hành vi bất thường từ các tài khoản nội bộ.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61091
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html