Oracle vá hơn 800 lỗ hổng bảo mật trong bản cập nhật tháng 9/2026
Oracle vừa phát hành 673 bản vá bảo mật mới trong đợt cập nhật Critical Security Patch Update tháng 9/2026, giải quyết hơn 800 lỗ hổng thuộc 17 nhóm sản phẩm. Trong đó có hơn 100 lỗ hổng mức độ nghiêm trọng và hơn 240 lỗ hổng có thể bị khai thác từ xa mà không cần xác thực.

Oracle vừa tung ra đợt cập nhật bảo mật định kỳ tháng 9/2026 với quy mô lớn chưa từng thấy, khi giải quyết hơn 800 lỗ hổng trải dài khắp các nhóm sản phẩm chủ lực của hãng. Đây được xem là một trong những bản vá quan trọng nhất trong năm đối với các doanh nghiệp đang vận hành hệ thống Oracle.
Quy mô bản vá: 673 bản vá, hơn 800 CVE được xử lý
Theo công bố từ Oracle, đợt Critical Security Patch Update (CSPU) tháng 9/2026 bao gồm 673 bản vá bảo mật mới. Con số này thực tế giải quyết hơn 800 lỗ hổng, bởi ngoài 672 mã CVE riêng biệt nằm trong 17 bảng đánh giá rủi ro, Oracle cho biết còn có thêm hơn 130 CVE khác được vá gián tiếp thông qua các bản sửa lỗi liên quan.
Đáng chú ý, trong tổng số lỗ hổng được xử lý:
- Hơn 100 lỗ hổng thuộc mức độ nghiêm trọng (critical severity)
- Hơn 240 lỗ hổng có thể bị khai thác từ xa mà không cần xác thực (unauthenticated remote exploitation)
Minh họa bản vá bảo mật Oracle
Sản phẩm nào nhận nhiều bản vá nhất?
Oracle E-Business Suite dẫn đầu danh sách với 159 bản vá, trong đó có 19 lỗ hổng có thể bị khai thác từ xa mà không cần xác thực. Đây là con số đáng lo ngại đối với các doanh nghiệp Việt Nam đang sử dụng bộ giải pháp ERP này cho hoạt động sản xuất, tài chính và chuỗi cung ứng.
Xếp ngay sau là Fusion Middleware với 153 bản vá, bao gồm bản sửa cho 78 lỗ hổng có thể khai thác từ xa không cần xác thực — tỷ lệ cao đáng báo động.
Hyperion đứng thứ ba với 102 bản vá, trong đó 50 lỗ hổng thuộc diện khai thác từ xa không cần xác thực.
Các sản phẩm khác cũng nhận được số lượng bản vá đáng kể:
- Siebel CRM: 63 bản vá
- Analytics: 50 bản vá
- Communications: 31 bản vá
- Commerce: 27 bản vá
- Supply Chain: 19 bản vá
- Virtualization: 19 bản vá
- PeopleSoft: 16 bản vá
Riêng bản cập nhật cho Communications gây chú ý khi một nửa số bản vá trong nhóm này giải quyết hơn 125 CVE bổ sung, cho thấy mức độ phức tạp của các lỗ hổng trong hệ thống viễn thông.
Ngoài ra, Oracle cũng phát hành bản vá cho nhiều sản phẩm khác như Database Server, Enterprise Manager, Financial Services Applications, Application Testing Suite, Java SE, Autonomous Health Framework và Utilities Applications.
Oracle cảnh báo: Kẻ tấn công thường xuyên khai thác lỗ hổng chưa được vá
Mặc dù Oracle khẳng định chưa ghi nhận trường hợp nào trong số các lỗ hổng này bị khai thác thực tế ngoài môi trường, hãng đưa ra cảnh báo mạnh mẽ rằng tội phạm mạng đang liên tục nhắm vào các sản phẩm của mình.
"Trong một số trường hợp, các báo cáo cho thấy kẻ tấn công đã thành công vì khách hàng mục tiêu không áp dụng các bản vá Oracle sẵn có. Do đó, Oracle đặc biệt khuyến nghị khách hàng duy trì trên các phiên bản được hỗ trợ tích cực và áp dụng bản vá bảo mật mà không chậm trễ." — Oracle cho biết.
Cảnh báo bảo mật từ Oracle
Lời cảnh báo này đặc biệt quan trọng với các tổ chức tại Việt Nam, nơi nhiều hệ thống Oracle vẫn đang chạy trên các phiên bản cũ do lo ngại ảnh hưởng đến tính ổn định của hệ thống nghiệp vụ. Việc trì hoãn vá lỗi tạo ra cửa sổ tấn công rộng mở cho các nhóm ransomware và APT.
Khuyến nghị cho doanh nghiệp Việt Nam
Với quy mô và mức độ nghiêm trọng của đợt cập nhật này, các chuyên gia bảo mật khuyến nghị doanh nghiệp:
- Ưu tiên vá ngay các sản phẩm có nhiều lỗ hổng khai thác từ xa không cần xác thực như E-Business Suite và Fusion Middleware
- Rà soát lại kiến trúc mạng để đảm bảo các hệ thống Oracle không lộ trực tiếp ra Internet
- Kiểm tra phiên bản và lên kế hoạch nâng cấp lên các bản được hỗ trợ chính thức
- Theo dõi log hệ thống để phát hiện sớm dấu hiệu khai thác bất thường
Đợt vá tháng 9/2026 của Oracle một lần nữa cho thấy áp lực ngày càng lớn đối với các nhà cung cấp phần mềm doanh nghiệp trong việc duy trì an toàn cho hệ thống của khách hàng. Với hơn 800 lỗ hổng được xử lý chỉ trong một đợt cập nhật, đây là lời nhắc nhở rõ ràng rằng quản lý bản vá không còn là công việc định kỳ mà phải trở thành quy trình liên tục trong mọi tổ chức.
Logo SecurityWeek


