Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60605 trong Oracle PeopleSoft đe dọa rò rỉ dữ liệu sinh viên

Oracle công bố lỗ hổng bảo mật nghiêm trọng CVE-2026-60605 trên PeopleSoft Enterprise CS, cho phép kẻ tấn công từ xa truy cập trái phép toàn bộ dữ liệu hồ sơ sinh viên.

Tổng quan về lỗ hổng CVE-2026-60605

Vào ngày 21/07/2026, Oracle đã phát hành bản cảnh báo bảo mật ghi nhận lỗ hổng mã số CVE-2026-60605 ảnh hưởng trực tiếp đến dòng sản phẩm PeopleSoft Enterprise CS Student Records. Lỗ hổng nằm trong thành phần Higher Ed Statistics Agency - UK HESA, tạo điều kiện cho kẻ tấn công thực hiện hành vi truy cập và đánh cắp thông tin nhạy cảm từ xa.

Đây là lỗ hổng nguy hiểm do không yêu cầu quyền đăng nhập hay sự tương tác từ phía người dùng cuối, khiến các tổ chức giáo dục đang triển khai hệ thống này đối mặt với rủi ro rò rỉ dữ liệu quy mô lớn.

Mức độ nghiêm trọng và Đánh giá kỹ thuật

Lỗ hổng CVE-2026-60605 được xếp hạng Mức độ Nghiêm trọng (HIGH) với điểm số CVSS v3.1 Base Score là 7.5.

Chi tiết chuỗi thông số kỹ thuật (CVSS Vector): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Khả năng khai thác (Attack Vector - AV:N): Khai thác từ xa qua mạng thông qua giao thức HTTP.
  • Độ phức tạp cuộc tấn công (Attack Complexity - AC:L): Thấp, không đòi hỏi điều kiện đặc biệt.
  • Quyền hạn yêu cầu (Privileges Required - PR:N): Không cần xác thực (unauthenticated).
  • Tương tác người dùng (User Interaction - UI:N): Không cần sự tương tác từ phía nạn nhân.
  • Mức độ tác động: Ảnh hưởng nghiêm trọng đến Tính bảo mật (Confidentiality: High), trong khi Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) không bị tác động trực tiếp.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, trường đại học và cơ sở giáo dục đang sử dụng giải pháp:

  • Sản phẩm: Oracle PeopleSoft Enterprise CS Student Records
  • Thành phần: Higher Ed Statistics Agency - UK HESA
  • Phiên bản bị ảnh hưởng: Phiên bản 9.2.38

Tác động thực tế

Nếu kẻ tấn công khai thác thành công CVE-2026-60605, chúng có thể thu thập dữ liệu trái phép mà không cần tài khoản truy cập hệ thống. Tác động có thể dẫn đến việc lộ xói toàn bộ dữ liệu hồ sơ sinh viên (Student Records) bao gồm thông tin cá nhân, lịch sử học tập và các dữ liệu quản lý giáo dục quan trọng khác được lưu trữ trên phân vùng ảnh hưởng.

Khuyến nghị khắc phục và xử lý

Để đảm bảo an toàn cho hệ thống và bảo vệ thông tin cá nhân của người dùng, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Nhanh chóng áp dụng bản cập nhật bảo mật mới nhất trong đợt Oracle Critical Patch Update (CPU) tháng 07/2026 cho phiên bản PeopleSoft Enterprise CS tương ứng.
  2. Rà soát kết nối mạng: Kiểm tra và hạn chế quyền truy cập vào giao diện web của thành phần Higher Ed Statistics Agency từ mạng internet công cộng nếu không thực sự cần thiết.
  3. Giám sát nhật ký (Log Auditing): Tăng cường giám sát các lưu lượng HTTP bất thường hướng tới hệ thống PeopleSoft để kịp thời phát hiện các dấu hiệu dò quét hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60605
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html