Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-61068 nguy cơ chiếm quyền Oracle PeopleSoft

Bitech cảnh báo lỗ hổng CVE-2026-61068 (CVSS 7.2) trên Oracle PeopleSoft Enterprise FIN Billing Argentina, phát hành ngày 21/07/2026 với nguy cơ bị chiếm quyền hệ thống.

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61068 đã được công bố. Đây là lỗ hổng ảnh hưởng trực tiếp đến hệ thống phần mềm quản trị doanh nghiệp Oracle PeopleSoft, gây ra nguy cơ bị chiếm quyền kiểm soát phân hệ nếu không được xử lý kịp thời.

Mức độ nghiêm trọng và Mô tả kỹ thuật

Lỗ hổng CVE-2026-61068 được xếp loại ở mức độ Cao (HIGH) với điểm số CVSS v3.1 là 7.2. Chuỗi vectơ đánh giá rủi ro: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H.

Chi tiết kỹ thuật của lỗ hổng:

  • Thành phần ảnh hưởng: Phân hệ Billing thuộc giải pháp PeopleSoft Enterprise FIN Billing Argentina.
  • Phương thức khai thác: Kẻ tấn công có thể dễ dàng khai thác lỗ hổng qua mạng bằng giao thức HTTP mà không cần sự tương tác từ người dùng (User Interaction: None).
  • Yêu cầu đặc quyền: Khai thác yêu cầu đối tượng tấn công sở hữu tài khoản có đặc quyền cao (High privileges).
  • Hậu quả: Tấn công thành công cho phép kiểm soát hoàn toàn (takeover) phân hệ PeopleSoft Enterprise FIN Billing Argentina, gây ảnh hưởng nghiêm trọng tới toàn bộ 3 yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).

Đối tượng bị ảnh hưởng

Lỗ hổng tác động tới các tổ chức và doanh nghiệp đang vận hành hệ thống:

  • Sản phẩm: Oracle PeopleSoft Enterprise FIN Billing Argentina (mô-đun Billing).
  • Phiên bản bị ảnh hưởng: Phiên bản 9.1.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị quản trị thực hiện các bước sau:

  1. Cập nhật bản vá bảo mật: Nhanh chóng kiểm tra và áp dụng bản cập nhật vá lỗi mới nhất nằm trong đợt phát hành Critical Patch Update (CPU) tháng 7/2026 của Oracle.
  2. Rà soát quyền truy cập: Kiểm soát chặt chẽ các tài khoản có đặc quyền cao trên hệ thống PeopleSoft, áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) và kích hoạt xác thực hai yếu tố (2FA/MFA).
  3. Thắt chặt an ninh mạng: Giám sát nhật ký (log) các kết nối HTTP/HTTPS tới thành phần Billing để phát hiện sớm các hành vi truy cập bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61068
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html