Oracle phát hành bản vá cho lỗ hổng mức độ CAO (CVE-2026-60966) ảnh hưởng đến Oracle Public Sector Human Resources, nguy cơ lộ và sửa đổi dữ liệu.
Nguy cơ lộ rò rỉ và rủi ro toàn vẹn dữ liệu vừa được ghi nhận trong dòng sản phẩm quản trị của Oracle. Ngày 21/07/2026, thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-60966 đã chính thức được công bố, đe dọa trực tiếp đến các tổ chức đang sử dụng giải pháp Oracle E-Business Suite.
Đội ngũ biên tập Bitech xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết cũng như các biện pháp giảm thiểu rủi ro cho lỗ hổng này.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60966
Lỗ hổng CVE-2026-60966 xuất hiện trong thành phần Regression Testing của sản phẩm Oracle Public Sector Human Resources (thuộc bộ phần mềm Oracle E-Business Suite).
Thông tin đánh giá kỹ thuật:
- Mức độ nghiêm trọng: CAO (High)
- Điểm CVSS v3.1: 8.1
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Theo phân tích kỹ thuật, lỗ hổng này rất dễ khai thác (AC:L). Kẻ tấn công chỉ cần có tài khoản với mức đặc quyền thấp (PR:L) và khả năng kết nối mạng qua giao thức HTTP (AV:N) là có thể thực hiện đòn tấn công mà không cần bất kỳ sự tương tác nào từ phía người dùng cuối (UI:N).
Tác động bảo mật
Nếu khai thác thành công CVE-2026-60966, kẻ tấn công có thể:
- Đọc trái phép dữ liệu: Rút trích toàn bộ dữ liệu hoặc các dữ liệu nhạy cảm quan trọng được lưu trữ trong phân hệ Oracle Public Sector Human Resources (ảnh hưởng nghiêm trọng đến tính Bảo mật - Confidentiality).
- Thao tác dữ liệu trái phép: Tạo mới, chỉnh sửa hoặc xóa dữ liệu quan trọng, làm mất tính toàn vẹn của dữ liệu nhân sự (ảnh hưởng nghiêm trọng đến tính Toàn vẹn - Integrity).
Lỗ hổng này không tác động trực tiếp đến tính Sẵn sàng (A:N), nghĩa là không làm gián đoạn dịch vụ theo dạng từ chối dịch vụ (DoS), nhưng thiệt hại về mặt thông tin là vô cùng lớn.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng đến các tổ chức, doanh nghiệp và cơ quan đang vận hành sản phẩm Oracle Public Sector Human Resources thuộc các phiên bản Oracle E-Business Suite sau:
- Các phiên bản từ 12.2.3 đến 12.2.15.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin và dữ liệu nhân sự của tổ chức, Bitech khuyến nghị các quản trị viên triển khai ngay các bước sau:
- Cập nhật bản vá: Tiến hành áp dụng ngay bản vá lỗi mới nhất nằm trong đợt cập nhật bảo mật định kỳ (Critical Patch Update Advisory) tháng 7/2026 của Oracle.
- Rà soát quyền truy cập: Kiểm tra và thu hồi các tài khoản không cần thiết hoặc có quyền hạn quá mức trong hệ thống Oracle E-Business Suite, đặc biệt là các tài khoản kết nối qua HTTP.
- Giám sát nhật ký: Tăng cường theo dõi log truy cập HTTP để phát hiện sớm các hành vi truy vấn bất thường vào thành phần Regression Testing.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60966
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60966
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html