Oracle phát hành bản vá cho lỗ hổng CVE-2026-61090 (CVSS 7.8) trên Oracle Project Foundation, nguy cơ bị chiếm quyền kiểm soát toàn bộ hệ thống.
Ngày 21/07/2026, Oracle đã chính thức phát hành bản vá an ninh cho lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61090 nằm trong thành phần Oracle Project Foundation thuộc bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite. Cục Bitech khuyến cáo các tổ chức, doanh nghiệp đang vận hành hệ thống này cần nhanh chóng kiểm tra và áp dụng biện pháp xử lý.
Chi tiết về lỗ hổng CVE-2026-61090
Lỗ hổng CVE-2026-61090 xuất hiện tại thành phần Miscellaneous của sản phẩm Oracle Project Foundation. Đây là lỗ hổng cho phép kẻ tấn công có đặc quyền thấp (low privileged attacker) đã truy cập được vào hạ tầng lưu trữ/thực thi ứng dụng thực hiện khai thác một cách dễ dàng mà không cần sự tương tác từ người dùng cuối.
- Mã lỗ hổng: CVE-2026-61090
- Điểm CVSS v3.1: 7.8 (Mức độ Nghiêm trọng / HIGH)
- Vector tấn công: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Tác động: Khai thác thành công lỗ hổng này có thể dẫn đến việc kẻ tấn công chiếm hoàn toàn quyền kiểm soát (takeover) Oracle Project Foundation, gây ảnh hưởng nghiêm trọng đến cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu doanh nghiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động trực tiếp đến các hệ thống đang chạy sản phẩm Oracle Project Foundation (thuộc Oracle E-Business Suite) thuộc các phiên bản được hỗ trợ sau:
- Từ phiên bản 12.2.3 đến 12.2.15
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và tránh nguy cơ bị khai thác chiếm đoạt hệ thống, Bitech khuyến nghị các quản trị viên và doanh nghiệp thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành rà soát các hệ thống Oracle E-Business Suite đang vận hành và cập nhật bản vá an ninh mới nhất nằm trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026.
- Quản lý phân quyền chặt chẽ: Tối ưu hóa và giới hạn quyền truy cập vào hạ tầng máy chủ lưu trữ Oracle Project Foundation. Áp dụng nghiêm ngặt nguyên tắc quyền tối thiểu (Least Privilege) để hạn chế nguy cơ kẻ tấn công lợi dụng tài khoản nội bộ có đặc quyền thấp.
- Tăng cường giám sát: Cấu hình hệ thống giám sát nhật ký (log) để phát hiện sớm các truy cập hoặc hành vi bất thường trên hạ tầng ứng dụng.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-61090
- Thông báo cập nhật bản vá từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61090
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html