Oracle vừa công bố bản vá cho lỗ hổng CVE-2026-60668 (CVSS 8.2) trên PeopleSoft HCM 9.2, cho phép kẻ tấn công đánh cắp dữ liệu nhân sự nhạy cảm.
Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin cảnh báo bảo mật về lỗ hổng nguy hiểm mang mã số CVE-2026-60668 xuất hiện trên giải pháp quản trị nhân sự Oracle PeopleSoft Enterprise HCM Human Resources. Lỗ hổng này cho phép kẻ tấn công không cần xác thực có thể truy cập và can thiệp trái phép vào dữ liệu hệ thống từ xa.
Thông tin kỹ thuật về lỗ hổng CVE-2026-60668
- Mã lỗ hổng: CVE-2026-60668
- Điểm CVSS v3.1: 8.2 (Mức độ Nghiêm trọng / HIGH)
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N - Thành phần bị ảnh hưởng: Thành phần "French Public Sector Specific" trong sản phẩm Oracle PeopleSoft Enterprise HCM Human Resources.
- Phiên bản bị ảnh hưởng: Phiên bản 9.2.
Nguy cơ và tác động bảo mật
Lỗ hổng CVE-2026-60668 có mức độ khai thác tương đối dễ dàng. Kẻ tấn công không cần có tài khoản đăng nhập (unauthenticated) và không cần sự tương tác từ phía người dùng (no user interaction), chỉ cần có kết nối mạng tới hệ thống thông qua giao thức HTTP/HTTPS là có thể thực hiện cuộc tấn công.
Khi khai thác thành công, kẻ tấn công có thể đạt được các quyền sau:
- Xâm phạm tính bảo mật (Confidentiality - High): Trích xuất trái phép các thông tin quan trọng hoặc truy cập hoàn toàn vào toàn bộ dữ liệu nhân sự đang lưu trữ trên hệ thống PeopleSoft Enterprise HCM.
- Xâm phạm tính toàn vẹn (Integrity - Low): Thực hiện các thao tác thêm, sửa hoặc xóa trái phép đối với một số dữ liệu nhất định trên hệ thống.
Lỗ hổng này hiện chưa ghi nhận tác động trực tiếp làm gián đoạn dịch vụ (Availability - None), tuy nhiên nguy cơ rò rỉ thông tin nhân sự quy mô lớn là vô cùng nghiêm trọng.
Đối tượng bị ảnh hưởng
Tất cả các cơ quan, tổ chức và doanh nghiệp đang triển khai giải pháp Oracle PeopleSoft Enterprise HCM Human Resources phiên bản 9.2 (đặc biệt là các đơn vị có sử dụng thành phần dành riêng cho khu vực dịch vụ công Pháp - French Public Sector Specific) đều nằm trong phạm vi rủi ro.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho dữ liệu nhân sự và hệ thống CNTT, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá khẩn cấp: Áp dụng ngay bản vá bảo mật tương ứng trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Giới hạn truy cập mạng: Thiết lập tường lửa để hạn chế quyền truy cập vào giao diện web của hệ thống PeopleSoft HCM, chỉ cho phép các IP hợp lệ hoặc truy cập thông qua kết nối VPN nội bộ.
- Giám sát nhật ký (Log Monitoring): Tăng cường theo dõi log truy cập HTTP/HTTPS để kịp thời phát hiện các truy vấn bất thường hoặc hành vi dò quét hướng vào thành phần bị ảnh hưởng.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60668
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60668
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html