Oracle phát hành cảnh báo lỗ hổng CVE-2026-60667 trên PeopleSoft Enterprise HCM 9.2, có nguy cơ gây sai lệch dữ liệu và từ chối dịch vụ hoàn toàn.
Ban biên tập Bitech vừa nhận được thông tin cảnh báo bảo mật quan trọng về lỗ hổng mã số CVE-2026-60667 ảnh hưởng đến giải pháp quản trị nhân sự Oracle PeopleSoft Enterprise HCM Human Resources. Đơn vị vận hành cần khẩn trương kiểm tra và áp dụng biện pháp khắc phục.
Thông tin tổng quan về lỗ hổng
- Mã lỗ hổng: CVE-2026-60667
- Mức độ nghiêm trọng: HIGH (Cao)
- Điểm CVSS v3.1: 7.4 (Vectơ: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H)
- Ngày công bố: 21/07/2026
- Nhà cung cấp: Oracle
Đối tượng bị ảnh hưởng
Lỗ hổng nằm trong thành phần Core của sản phẩm PeopleSoft Enterprise HCM Human Resources (thuộc dòng sản phẩm Oracle PeopleSoft). Phiên bản chịu ảnh hưởng trực tiếp được ghi nhận là:
- PeopleSoft Enterprise HCM Human Resources: Phiên bản 9.2
Các tổ chức, doanh nghiệp đang triển khai hệ thống quản trị nhân sự này có kết nối mạng TCP/IP cần đặc biệt chú ý.
Tác động kỹ thuật chi tiết
Lỗ hổng CVE-2026-60667 cho phép đối tượng tấn công không cần xác thực (unauthenticated attacker) thông qua truy cập mạng qua giao thức TCP có thể xâm nhập và can thiệp vào hệ thống PeopleSoft Enterprise HCM.
Mặc dù đây là lỗ hổng khó khai thác (Attack Complexity: High), nhưng nếu bị khai thác thành công, thiệt hại gây ra cho doanh nghiệp là rất lớn, bao gồm:
- Xâm phạm tính toàn vẹn (Integrity): Kẻ tấn công có quyền tạo mới, xóa bỏ hoặc chỉnh sửa trái phép các dữ liệu quan trọng, hoặc toàn bộ dữ liệu có thể truy cập trên ứng dụng nhân sự.
- Xâm phạm tính sẵn sàng (Availability): Có khả năng làm treo hệ thống hoặc gây ra sự cố sụp đổ lặp đi lặp lại (hoàn toàn gây Từ chối dịch vụ - Complete DoS).
Lưu ý: Lỗ hổng này không ảnh hưởng đến tính bảo mật thông tin (Confidentiality Impact = None), nghĩa là kẻ tấn công không trực tiếp trích xuất hay đọc được dữ liệu nhạy cảm thông qua lỗ hổng này, nhưng có thể làm biến dạng dữ liệu hoặc làm ngưng trệ hệ thống.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống nhân sự và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành cập nhật ngay các bản vá bảo mật mới nhất thuộc đợt phát hành Critical Patch Update (CPU) tháng 7/2026 của Oracle.
- Kiểm soát truy cập mạng: Tăng cường chính sách tường lửa, hạn chế các kết nối TCP không rõ nguồn gốc hướng tới các cổng dịch vụ của máy chủ PeopleSoft.
- Giám sát hệ thống: Theo dõi nhật ký hoạt động (log) để phát hiện sớm các dấu hiệu bất thường hoặc các nỗ lực thăm dò kết nối.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60667
- Thông cáo tư vấn bảo mật Oracle (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60667
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html