Oracle vừa phát hành 943 bản vá cho Database, E-Business Suite, WebLogic, Java, MySQL và nhiều sản phẩm khác. Đây là cách xác định hệ thống cần xử lý trước.
- Ngày 18/8/2026, Oracle công bố 943 bản vá bảo mật mới cho nhiều dòng sản phẩm doanh nghiệp.
- Một số nhóm có nhiều lỗi có thể bị khai thác qua mạng mà không cần tài khoản, gồm Fusion Middleware, E-Business Suite, Oracle Commerce, Database, Java và MySQL.
- Oracle không nói các lỗi trong đợt cập nhật này đang bị khai thác thực tế; doanh nghiệp nên ưu tiên theo sản phẩm, phiên bản và mức phơi lộ thay vì chỉ nhìn tổng số bản vá.
Chuyện gì xảy ra, ai bị ảnh hưởng và cần làm gì ngay?
Ngày 18/8/2026, Oracle phát hành bản cập nhật bảo mật trọng yếu tháng 8 với 943 bản vá mới. Phạm vi trải từ Oracle Database, E-Business Suite, Fusion Middleware và WebLogic đến Java, MySQL, Oracle Commerce, PeopleSoft, Hyperion cùng nhiều sản phẩm khác.
Doanh nghiệp có vận hành các sản phẩm Oracle tại chỗ cần kiểm tra ngay tên sản phẩm, phiên bản và cổng dịch vụ đang mở. Mức độ đáng chú ý nằm ở việc nhiều lỗi có thể bị khai thác qua mạng mà không cần tài khoản; tuy nhiên, thông báo của Oracle không nói các lỗi trong đợt này đang bị khai thác thực tế.
Việc nên làm hôm nay là lập danh sách hệ thống liên quan, đối chiếu phiên bản với bảng của Oracle, lấy đúng gói vá từ My Oracle Support và lên lịch thử trên môi trường không phải production trước khi triển khai chính thức.
Việc cần làm trước không phải là vá 943 mục cùng lúc, mà là xác định hệ thống nào của doanh nghiệp nằm trong phạm vi và đang mở ra mạng.
Con số 943 nói lên điều gì — và không nói lên điều gì?
943 là số bản vá được Oracle công bố trên nhiều họ sản phẩm, không phải 943 cuộc tấn công đang diễn ra. Cùng một lỗ hổng cũng có thể xuất hiện ở nhiều bảng sản phẩm nếu một thành phần được dùng lại.
Vì vậy, không nên xếp mức ưu tiên chỉ theo tổng số. Một máy chủ có dịch vụ mở ra Internet và lỗi không cần đăng nhập thường cần xử lý trước một hệ thống nội bộ đã được cô lập, dù cả hai cùng nằm trong thông báo.
- Oracle Fusion Middleware: 262 bản vá; Oracle cho biết 182 lỗi có thể bị khai thác từ xa không cần đăng nhập.
- Oracle E-Business Suite: 120 bản vá; 27 lỗi có thể bị khai thác từ xa không cần đăng nhập.
- Oracle Commerce: 66 bản vá; 47 lỗi có thể bị khai thác từ xa không cần đăng nhập.
- Oracle Database Server: 6 bản vá mới; 4 lỗi có thể bị khai thác từ xa không cần đăng nhập.
- Oracle MySQL: 9 bản vá; 5 lỗi có thể bị khai thác từ xa không cần đăng nhập.
- Oracle Java SE: 5 bản vá; 4 lỗi có thể bị khai thác từ xa không cần đăng nhập.
WebLogic và hệ thống trung gian cần được soi kỹ
Trong nhóm Fusion Middleware, Oracle liệt kê nhiều lỗi nghiêm trọng trên WebLogic Server. Chẳng hạn CVE-2026-60698, CVE-2026-60977, CVE-2026-60672 và CVE-2026-60696 có điểm CVSS 9,8 và được đánh dấu có thể khai thác qua mạng mà không cần đăng nhập ở các phiên bản bị ảnh hưởng.
CVSS là thang điểm mô tả mức độ nguy hiểm kỹ thuật. Điểm 9,8 là rất cao, nhưng quyết định xử lý vẫn phải xét hệ thống có đang dùng đúng phiên bản, giao thức liên quan có được bật và dịch vụ có thể bị tiếp cận từ bên ngoài hay không.
Với E-Business Suite, Oracle lưu ý phạm vi thực tế còn phụ thuộc vào Database và Fusion Middleware đi kèm. Chỉ vá lớp ứng dụng mà bỏ qua thành phần nền có thể khiến kế hoạch xử lý chưa hoàn chỉnh.
Chưa có xác nhận khai thác thực tế trong thông báo này
Oracle cho biết hãng từng nhận được báo cáo về việc kẻ xấu thử khai thác các lỗ hổng đã có bản vá và có trường hợp thành công vì khách hàng chưa cập nhật. Đây là lý do Oracle khuyến nghị cài bản vá sớm.
Tuy vậy, cảnh báo ngày 18/8 không tuyên bố các lỗi mới trong đợt CSPU này đang bị khai thác ngoài thực tế. Friday Works vì thế không gọi đây là “lỗ hổng đang bị tấn công”. Nếu xuất hiện bằng chứng mới từ Oracle hoặc cơ quan điều phối lỗ hổng, bài viết cần được cập nhật riêng.
Checklist xử lý trong 24–72 giờ
Mục tiêu là giảm rủi ro mà không làm gián đoạn hệ thống quan trọng. Oracle cũng cảnh báo việc chặn giao thức hoặc thu hồi quyền có thể làm hỏng chức năng, nên mọi thay đổi tạm thời cần được thử trước.
- Lập danh sách Oracle Database, WebLogic, E-Business Suite, Java, MySQL và các sản phẩm Oracle khác đang chạy, gồm cả môi trường cũ và thử nghiệm.
- Ghi đúng phiên bản, vai trò nghiệp vụ, chủ hệ thống, cổng mạng, giao thức và khả năng truy cập từ Internet hoặc mạng đối tác.
- Đối chiếu bảng affected versions và tài liệu Patch Availability tương ứng; không suy đoán chỉ từ tên sản phẩm.
- Ưu tiên dịch vụ mở ra ngoài, lỗi không cần đăng nhập và lỗi có ảnh hưởng cao tới dữ liệu hoặc khả năng vận hành.
- Sao lưu, chuẩn bị đường lui, thử bản vá trên môi trường không phải production và chạy lại các luồng nghiệp vụ quan trọng.
- Sau khi vá, xác nhận phiên bản thực tế, kiểm tra dịch vụ, log lỗi, kết nối tích hợp và lưu bằng chứng hoàn tất.
Nếu chưa thể vá ngay
Oracle nêu hai hướng giảm rủi ro tạm thời: chặn giao thức cần cho việc khai thác hoặc bỏ quyền truy cập không cần thiết. Đây không phải cách sửa tận gốc và có thể ảnh hưởng hoạt động.
Doanh nghiệp nên giới hạn truy cập theo mạng hoặc VPN, tắt dịch vụ không dùng, rà lại tài khoản đặc quyền và tăng theo dõi log trong thời gian chờ. Mỗi biện pháp cần có người chịu trách nhiệm, thời hạn kết thúc và kế hoạch thay bằng bản vá chính thức.
Friday Works có thể hỗ trợ phần nào?
Friday Works không thay thế hợp đồng hỗ trợ Oracle hoặc đội quản trị sản phẩm chuyên trách. Chúng tôi có thể hỗ trợ kiểm kê bề mặt web, web app và API liên quan; rà cấu hình phơi lộ; kiểm tra phân quyền; và xác minh lại các luồng tích hợp sau khi đội vận hành áp dụng bản vá.
Nếu hệ thống có nhiều lớp web, API và tích hợp, một đợt đánh giá có phạm vi rõ giúp phân biệt lỗi thuộc sản phẩm Oracle với lỗi cấu hình hoặc logic riêng của ứng dụng.
FAQ
Câu hỏi thường gặp
Doanh nghiệp không dùng Oracle có bị ảnh hưởng không?
Không trực tiếp. Cảnh báo chỉ áp dụng cho các sản phẩm và phiên bản Oracle có trong bảng ảnh hưởng. Trước khi hành động, cần xác nhận hệ thống thực tế đang chạy gì.
943 bản vá có nghĩa là 943 lỗ hổng đang bị khai thác không?
Không. Đây là số bản vá trên nhiều họ sản phẩm. Oracle không nói các lỗi mới trong đợt cập nhật này đang bị khai thác ngoài thực tế.
Có thể chỉ chặn cổng mạng thay vì vá không?
Chặn giao thức hoặc giảm quyền có thể giúp giảm rủi ro tạm thời, nhưng không sửa lỗi gốc và có thể làm hỏng chức năng. Oracle vẫn khuyến nghị áp dụng bản vá chính thức sớm.
Nguồn tham khảo
Tài liệu đã dùng để biên soạn
Ưu tiên tài liệu chính thức và nguồn kỹ thuật gốc. Truy cập để kiểm tra chi tiết hoặc theo dõi cập nhật mới nhất.

