Oracle vừa phát hành bản vá cho lỗ hổng CVE-2026-60593 (CVSS 7.5) trong PeopleSoft Enterprise FIN Staffing Front Office, cho phép kẻ tấn công sửa đổi dữ liệu trái phép.
Tổng quan về lỗ hổng
Biên tập viên bảo mật Bitech vừa ghi nhận thông tin cảnh báo về lỗ hổng an toàn thông tin nghiêm trọng mang mã hiệu CVE-2026-60593 ảnh hưởng đến giải pháp Oracle PeopleSoft Enterprise. Lỗ hổng này được phát hành chính thức vào ngày 21/07/2026 trong đợt cập nhật bảo mật định kỳ của Oracle.
- Mã lỗ hổng: CVE-2026-60593
- Mức độ nghiêm trọng: HIGH (Cao)
- Điểm CVSS v3.1: 7.5
- Chuỗi Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N - Ngày phát hành: 21/07/2026
Chi tiết kỹ thuật và Mức độ tác động
Lỗ hổng CVE-2026-60593 nằm trong thành phần Staffing Front Office thuộc sản phẩm PeopleSoft Enterprise FIN Staffing Front Office của Oracle.
Điểm nguy hiểm của lỗ hổng này là cho phép kẻ tấn công chưa được xác thực (Unauthenticated) có kết nối mạng (Network Access) khai thác dễ dàng thông qua giao thức HTTP. Quá trình tấn công có độ phức tạp thấp (Attack Complexity: Low) và hoàn toàn không yêu cầu sự tương tác từ phía người dùng (User Interaction: None).
Nếu khai thác thành công, kẻ tấn công có thể:
- Can thiệp dữ liệu trái phép: Tạo mới, chỉnh sửa hoặc xóa dữ liệu quan trọng.
- Ảnh hưởng tính toàn vẹn: Kiểm soát và thay đổi toàn bộ dữ liệu có thể truy cập được trong phân hệ Staffing Front Office.
Lỗ hổng này chỉ tác động mạnh đến tính toàn vẹn của dữ liệu (Integrity: High), không làm lộ bí mật thông tin (Confidentiality: None) hay làm gián đoạn khả năng sẵn sàng của hệ thống (Availability: None).
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60593 ảnh hưởng trực tiếp đến các hệ thống doanh nghiệp đang sử dụng:
- Sản phẩm: Oracle PeopleSoft Enterprise FIN Staffing Front Office
- Thành phần: Staffing Front Office
- Phiên bản bị ảnh hưởng: 9.2
Khuyến nghị khắc phục
Để đảm bảo an toàn cho cơ sở dữ liệu và hệ thống quản trị của doanh nghiệp, Bitech khuyến nghị các đơn vị đang vận hành PeopleSoft thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản cập nhật vá lỗi mới nhất thuộc đợt Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát truy cập: Hạn chế các kết nối HTTP/HTTPS trực tiếp từ mạng Internet vào phân hệ PeopleSoft nếu chưa hoàn tất việc cập nhật bản vá.
- Giám sát hệ thống: Thiết lập tường lửa ứng dụng web (WAF) và theo dõi sát nhật ký truy cập (access log) để phát hiện kịp thời các truy vấn HTTP có dấu hiệu bất thường.
Nguồn tham khảo
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60593
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html