Oracle công bố lỗ hổng CVE-2026-60615 (CVSS 8.2) trong PeopleSoft Enterprise CS Campus Community, cho phép kẻ tấn công không cần xác thực đánh cắp và thao túng dữ liệu.
Ngày 21/07/2026, Oracle đã phát hành bản thông báo bảo mật cảnh báo về lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60615 ảnh hưởng đến giải pháp Oracle PeopleSoft. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH với điểm số CVSS 3.1 là 8.2, đe dọa trực tiếp đến tính bảo mật và toàn vẹn dữ liệu của các tổ chức đang sử dụng.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-60615 nằm trong thành phần Security của sản phẩm PeopleSoft Enterprise CS Campus Community.
Thông số kỹ thuật chi tiết:
- Mã CVE: CVE-2026-60615
- Mức độ nghiêm trọng: HIGH (CVSS 3.1 Base Score: 8.2)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N - Ngày phát hành: 21/07/2026
Lỗ hổng này cực kỳ dễ bị khai thác (AC:L). Kẻ tấn công từ xa không cần xác thực (PR:N), không cần sự tương tác của người dùng (UI:N) vẫn có thể gửi các yêu cầu độc hại qua mạng thông qua giao thức HTTP (AV:N) để xâm nhập vào hệ thống.
Tác động bảo mật
Khi khai thác thành công CVE-2026-60615, kẻ tấn công có thể đạt được các quyền hạn nguy hiểm sau:
- Truy cập dữ liệu trái phép (Tác động cao - Confidentiality: High): Kẻ tấn công có thể xem và trích xuất trái phép các dữ liệu quan trọng, hoặc thậm chí truy cập toàn bộ dữ liệu lưu trữ trong hệ thống PeopleSoft Enterprise CS Campus Community.
- Thao túng dữ liệu (Tác động trung bình/thấp - Integrity: Low): Cho phép kẻ tấn công thực hiện các thao tác thêm, sửa, xóa trái phép đối với một số trường dữ liệu nhất định trên hệ thống.
Lỗ hổng này không ảnh hưởng trực tiếp đến tính khả dụng của hệ thống (A:N), tuy nhiên việc rò rỉ dữ liệu nhạy cảm của sinh viên, cán bộ hay tổ chức có thể gây ra những hậu quả vô cùng nghiêm trọng.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến hệ thống vận hành phiên bản:
- Oracle PeopleSoft Enterprise CS Campus Community: Phiên bản 9.2.38.
Các trường đại học, cơ sở giáo dục và tổ chức đang triển khai phiên bản PeopleSoft này cần lập tức rà soát và đánh giá rủi ro.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu người dùng, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá chính thức: Áp dụng ngay các bản vá bảo mật thuộc đợt cập nhật Oracle Critical Patch Update (CPU) tháng 07/2026 dành cho PeopleSoft Enterprise CS Campus Community.
- Hạn chế quyền truy cập mạng: Tăng cường cấu hình tường lửa (WAF/Firewall), hạn chế các kết nối HTTP/HTTPS trực tiếp từ Internet vào cổng quản trị hoặc dịch vụ PeopleSoft nếu không thực sự cần thiết.
- Rà soát nhật ký hệ thống (Log Analysis): Kiểm tra lại các tệp log truy cập HTTP để phát hiện các dấu hiệu bất thường hoặc các truy vấn nghi vấn nhắm vào thành phần Security của PeopleSoft.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): CVE-2026-60615 Detail
- Thông báo bảo mật từ Oracle: Oracle Critical Patch Update Advisory - July 2026
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60615
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html