Oracle ghi nhận lỗ hổng CVE-2026-60594 mức độ nghiêm trọng (CVSS 8.8) trên PeopleSoft Enterprise CS Campus Community, cho phép kẻ tấn công chiếm toàn bộ hệ thống.
Mới đây, vào ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60594 liên quan đến sản phẩm Oracle PeopleSoft đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 8.8, đe dọa trực tiếp đến tính bảo mật, toàn vẹn và khả dụng của hệ thống bị ảnh hưởng.
Trung tâm biên tập tin tức công nghệ Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống thông tin chi tiết về lỗ hổng này cùng các biện pháp khắc phục kịp thời.
Chi tiết lỗ hổng bảo mật CVE-2026-60594
Lỗ hổng CVE-2026-60594 phát sinh trong thành phần Integration and Interfaces thuộc sản phẩm PeopleSoft Enterprise CS Campus Community của Oracle.
Theo phân tích kỹ thuật, lỗ hổng có các đặc tính đáng lưu ý sau:
- Mã định danh: CVE-2026-60594
- Điểm số CVSS v3.1: 8.8 (Mức độ Nghiêm trọng / HIGH)
- Chuỗi thông số CVSS:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - Phương thức tấn công (Attack Vector): Qua mạng (Network) thông qua giao thức HTTP.
- Độ phức tạp tấn công (Attack Complexity): Thấp (Low) - Dễ dàng khai thác.
- Yêu cầu quyền hạn (Privileges Required): Quyền hạn thấp (Low) - Kẻ tấn công chỉ cần một tài khoản có quyền truy cập tối thiểu trên hệ thống.
- Tương tác người dùng (User Interaction): Không yêu cầu (None).
Đối tượng bị ảnh hưởng và mức độ tác động
Đối tượng ảnh hưởng: Lỗ hổng này tác động trực tiếp đến phiên bản 9.2.38 của ứng dụng Oracle PeopleSoft Enterprise CS Campus Community.
Mức độ tác động: Kẻ tấn công sở hữu tài khoản có quyền hạn thấp, khi kết nối tới hệ thống thông qua giao thức HTTP, có thể dễ dàng khai thác lỗ hổng nhằm chiếm quyền kiểm soát (takeover) toàn bộ ứng dụng PeopleSoft Enterprise CS Campus Community.
Việc khai thác thành công sẽ dẫn đến hậu quả nghiêm trọng trên cả ba khía cạnh:
- Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu nhạy cảm lưu trữ trên hệ thống.
- Tính toàn vẹn (Integrity): Kẻ tấn công có thể chỉnh sửa, thêm hoặc xóa dữ liệu trái phép.
- Tính sẵn sàng (Availability): Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ của tổ chức.
Khuyến nghị khắc phục và ứng phó
Để đảm bảo an toàn cho hệ thống thông tin, ban biên tập Bitech khuyến nghị các tổ chức và quản trị viên đang sử dụng giải pháp Oracle PeopleSoft thực hiện ngay các bước sau:
- Cập nhật bản vá bảo mật: Tiến hành áp dụng bản vá mới nhất nằm trong bản cập nhật bảo mật định kỳ (Critical Patch Update - CPU) tháng 7/2026 từ Oracle dành cho PeopleSoft Enterprise CS Campus Community.
- Rà soát phân quyền: Kiểm tra kỹ lưỡng các tài khoản người dùng, loại bỏ các tài khoản không còn sử dụng và tuân thủ chặt chẽ nguyên tắc quyền tối thiểu (Least Privilege).
- Tăng cường kiểm soát truy cập mạng: Hạn chế kết nối HTTP trực tiếp từ Internet tới phân vùng ứng dụng PeopleSoft nếu không thực sự cần thiết; triển khai tường lửa ứng dụng web (WAF) để theo dõi và ngăn chặn các truy vấn bất thường.
- Giám sát nhật ký (Log Monitoring): Theo dõi chặt chẽ nhật ký truy cập HTTP và nhật ký hệ thống nhằm phát hiện sớm các hành vi bất thường hoặc dấu hiệu khai thác.
Nguồn tham khảo
Quản trị viên có thể tham khảo chi tiết kỹ thuật và thông tin bản vá tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60594
- Thông báo bảo mật Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60594
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html