Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-61077 nguy cơ cao trong Oracle PeopleSoft Enterprise SCM

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-61077 mức độ Cao trong PeopleSoft Enterprise SCM Mobile Inventory Management, có thể dẫn đến rò rỉ và thay đổi dữ liệu nhạy cảm.

Tổng quan sự cố

Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-61077 ảnh hưởng đến dòng sản phẩm quản lý chuỗi cung ứng Oracle PeopleSoft. Lỗ hổng được đánh giá ở mức độ Nghiêm trọng (HIGH) với thang điểm CVSS 3.1 là 7.5. Lỗ hổng này nằm trong thành phần Security (Bảo mật) của phân hệ PeopleSoft Enterprise SCM Mobile Inventory Management.

Phân tích kỹ thuật và tác động

Theo thông tin từ cơ sở dữ liệu lỗ hổng quốc gia (NVD), CVE-2026-61077 có chuỗi chỉ số CVSS v3.1 đầy đủ là CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N.

Các đặc tính kỹ thuật chính bao gồm:

  • Phương thức truy cập (AV:L): Kẻ tấn công cần có quyền đăng nhập cục bộ vào hạ tầng nơi hệ thống PeopleSoft Enterprise SCM Mobile Inventory Management đang thực thi.
  • Độ phức tạp tấn công (AC:H): Việc khai thác đòi hỏi điều kiện kỹ thuật phức tạp.
  • Yêu cầu đặc quyền (PR:L): Kẻ tấn công chỉ cần có tài khoản người dùng với đặc quyền thấp.
  • Thay đổi phạm vi (S:C): Mặc dù lỗ hổng nằm ở phân hệ Mobile Inventory Management, việc khai thác thành công có thể tác động lan rộng sang các sản phẩm hoặc hệ thống khác trong cùng hạ tầng.

Mức độ ảnh hưởng thực tế:

  • Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào toàn bộ hoặc các dữ liệu quan trọng thuộc quyền quản lý của phân hệ.
  • Tính toàn vẹn (Integrity - High): Cho phép người dùng không có thẩm quyền khởi tạo, chỉnh sửa hoặc xóa bỏ dữ liệu quan trọng trên hệ thống.

Đối tượng bị ảnh hưởng

Sự cố bảo mật này ảnh hưởng trực tiếp đến các doanh nghiệp và tổ chức đang vận hành:

  • Sản phẩm: Oracle PeopleSoft Enterprise SCM Mobile Inventory Management.
  • Phiên bản ảnh hưởng: Phiên bản 9.2.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống quản trị của doanh nghiệp, Bitech khuyến nghị các đơn vị quản trị hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Tiến hành cập nhật ngay các bản sửa lỗi trong đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
  2. Phân quyền tối thiểu: Siết chặt quyền truy cập hạ tầng mạng và máy chủ chạy ứng dụng PeopleSoft, đảm bảo chỉ những tài khoản được ủy quyền mới có thể truy cập.
  3. Giám sát nhật ký hệ thống: Tăng cường theo dõi nhật ký hoạt động (audit logs) để kịp thời phát hiện các dấu hiệu truy cập hoặc thay đổi dữ liệu bất thường.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61077
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html