Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-61055 nguy cơ chiếm quyền Oracle PeopleSoft Enterprise SCM

Oracle phát hành bản vá cho lỗ hổng CVE-2026-61055 mức độ HIGH trên PeopleSoft Enterprise SCM Order Management, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

Tổng quan về lỗ hổng CVE-2026-61055

Vào ngày 21/07/2026, Oracle đã phát hành thông tin về lỗ hổng bảo mật mã số CVE-2026-61055 ảnh hưởng đến dòng sản phẩm Oracle PeopleSoft Enterprise SCM Order Management. Lỗ hổng xuất hiện tại thành phần Security (An ninh) của ứng dụng và được xếp hạng ở mức độ nghiêm trọng HIGH với điểm CVSS v3.1 là 7.8.

Lỗ hổng này cho phép kẻ tấn công có đặc quyền thấp (low-privileged attacker) khi đã đăng nhập vào hạ tầng nơi PeopleSoft Enterprise SCM Order Management vận hành có thể khai thác và chiếm quyền kiểm soát toàn bộ ứng dụng này.

Mức độ ảnh hưởng và Đối tượng bị ảnh hưởng

  • Sản phẩm bị ảnh hưởng: Oracle PeopleSoft Enterprise SCM Order Management.
  • Phiên bản bị ảnh hưởng: Phiên bản 9.2.
  • Tác động kỹ thuật (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H):
    • Tính bảo mật (Confidentiality): Ảnh hưởng nghiêm trọng (High). Kẻ tấn công có thể truy cập trái phép toàn bộ dữ liệu quản lý đơn hàng và chuỗi cung ứng.
    • Tính toàn vẹn (Integrity): Ảnh hưởng nghiêm trọng (High). Dữ liệu trên hệ thống có thể bị thay đổi hoặc thao túng bất hợp pháp.
    • Tính sẵn sàng (Availability): Ảnh hưởng nghiêm trọng (High). Kẻ tấn công có thể làm gián đoạn hoặc ngưng trệ hoàn toàn hoạt động của ứng dụng.

Mặc dù yêu cầu quyền truy cập cục bộ vào hạ tầng (Local Access), độ phức tạp của cuộc tấn công là rất thấp (Low Complexity) và không cần tương tác từ người dùng (No User Interaction). Điều này khiến rủi ro bị khai thác nội bộ hoặc từ các tài khoản bị rò rỉ là rất cao.

Khuyến nghị khắc phục và cập nhật

Bitech khuyến nghị các tổ chức, doanh nghiệp đang vận hành Oracle PeopleSoft Enterprise SCM thực hiện ngay các bước sau để đảm bảo an toàn:

  1. Áp dụng bản vá khẩn cấp: Cập nhật ngay lập tức bản vá bảo mật do Oracle cung cấp trong đợt Critical Patch Update (CPU) tháng 07/2026.
  2. Rà soát quyền truy cập: Kiểm tra và siết chặt các tài khoản truy cập vào hạ tầng máy chủ chạy ứng dụng PeopleSoft, áp dụng triệt để nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Tăng cường giám sát: Theo dõi sát sao nhật ký hệ thống (system logs) để phát hiện sớm các dấu hiệu đăng nhập bất thường hoặc các hành vi leo thang đặc quyền trên máy chủ.

Nguồn tham khảo

Quản trị viên có thể tra cứu thêm chi tiết kỹ thuật và thông tin bản vá chính thức từ Oracle và NVD tại:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61055
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html