Lỗ hổng CVE-2026-60848 (CVSS 8.1) trên Oracle E-Business Suite cho phép kẻ tấn công có quyền hạn thấp truy cập và thao túng toàn bộ dữ liệu hợp đồng dự án.
Ngày 21/07/2026, Oracle đã phát hành bản cảnh báo bảo mật liên quan đến lỗ hổng CVE-2026-60848 nằm trong bộ giải pháp Oracle E-Business Suite. Lỗ hổng được xếp hạng mức độ Cao (High) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật và tính toàn vẹn dữ liệu của doanh nghiệp.
Mức độ ảnh hưởng và Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trong thành phần Internal Operations thuộc sản phẩm Oracle Project Contracts của Oracle E-Business Suite.
Các phiên bản chịu ảnh hưởng bao gồm:
- Oracle Project Contracts: Từ phiên bản 12.2.3 đến 12.2.15.
Chi tiết kỹ thuật và Tác động
Lỗ hổng CVE-2026-60848 có mã vectơ CVSS v3.1 là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N với các đặc tính kỹ thuật sau:
- Dễ khai thác: Kẻ tấn công chỉ cần có quyền hạn thấp (Low privileges) và khả năng kết nối mạng tới hệ thống qua giao diện HTTP.
- Không cần tương tác từ người dùng: Tác vụ tấn công có thể được thực hiện tự động mà không cần sự can thiệp của người dùng cuối.
- Tác động đến Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity):
- Trích xuất dữ liệu trái phép: Kẻ tấn công có thể đọc được các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập trên Oracle Project Contracts.
- Thao túng dữ liệu: Cho phép kẻ tấn công tạo mới, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng trong hệ thống quản lý hợp đồng.
- Lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của dịch vụ.
Khuyến nghị khắc phục
Bitech khuyến nghị các tổ chức, doanh nghiệp đang sử dụng bộ phần mềm Oracle E-Business Suite triển khai ngay các giải pháp phòng ngừa sau:
- Cập nhật bản vá: Áp dụng ngay bản vá an ninh trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 của Oracle cho các phiên bản bị ảnh hưởng.
- Quản lý phân quyền: Rà soát lại toàn bộ tài khoản người dùng trên hệ thống, đảm bảo áp dụng nguyên tắc quyền tối thiểu (Least Privilege), hạn chế việc cấp tài khoản thừa thãi.
- Giám sát lưu lượng mạng: Tăng cường kiểm tra log truy cập giao thức HTTP và lịch sử thao tác dữ liệu trên Oracle Project Contracts để phát hiện sớm các dấu hiệu bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60848
- Thông báo bảo mật Oracle CPU (21/07/2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60848
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html