Bitech cảnh báo lỗ hổng CVE-2026-61102 (CVSS 8.1) trong Oracle Banking Trade Finance cho phép đối tượng xấu can thiệp và đánh cắp dữ liệu quan trọng.
Tổng quan cảnh báo
Ngày 21/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-61102 đã chính thức được công bố. Đây là lỗ hổng bảo mật nằm trong giải pháp tài chính ngân hàng Oracle Banking Trade Finance thuộc bộ ứng dụng Oracle Financial Services Applications.
Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.1. Kẻ tấn công có thể tận dụng lỗ hổng để xâm nhập trái phép vào hệ thống, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn của dữ liệu giao dịch tài chính.
Đối tượng bị ảnh hưởng
Lỗ hổng xuất phát từ thành phần Cơ sở hạ tầng (Infrastructure) của sản phẩm. Các tổ chức tài chính, ngân hàng đang vận hành các phiên bản sau cần đặc biệt lưu ý:
- Sản phẩm: Oracle Banking Trade Finance
- Các phiên bản bị ảnh hưởng: Từ phiên bản 14.6.0 đến 14.8.0
Chi tiết kỹ thuật và Mức độ tác động
Theo phân tích kỹ thuật, CVE-2026-61102 là lỗ hổng dễ khai thác (Low Attack Complexity). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (Low Privileges) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể thực hiện cuộc tấn công mà không cần sự tương tác từ người dùng (User Interaction: None).
Mặc dù lỗ hổng không làm ảnh hưởng trực tiếp đến tính sẵn sàng của hệ thống (Availability Impact: None), tác động của nó đối với tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) là rất lớn (mức độ High):
- Xâm phạm tính toàn vẹn: Kẻ tấn công có thể tạo mới, sửa đổi hoặc xóa trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu mà ứng dụng Oracle Banking Trade Finance có quyền truy cập.
- Xâm phạm tính bảo mật: Cho phép truy cập trái phép vào các thông tin nhạy cảm, dữ liệu thương mại tài chính cốt lõi của ngân hàng và khách hàng.
Vector đánh giá CVSS 3.1 chi tiết: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống giao dịch tài chính và tránh các rủi ro thất thoát dữ liệu, Bitech khuyến nghị các đơn vị đang sử dụng Oracle Banking Trade Finance thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay các bản vá bảo mật mới nhất trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát quyền truy cập: Kiểm tra lại toàn bộ danh sách tài khoản người dùng, thu hồi các quyền truy cập không cần thiết và áp dụng nghiêm ngặt nguyên tắc quyền tối thiểu (Least Privilege).
- Giám sát mạng: Tăng cường giám sát lưu lượng mạng HTTP/HTTPS hướng tới các máy chủ chạy ứng dụng Oracle Banking để kịp thời phát hiện các dấu hiệu truy cập bất thường.
Nguồn tham khảo
- NVD - CVE-2026-61102: https://nvd.nist.gov/vuln/detail/CVE-2026-61102
- Oracle Security Advisory: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61102
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html