Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60600 trong Oracle PeopleSoft Enterprise FIN

Lỗ hổng CVE-2026-60600 (CVSS 7.8) trên Oracle PeopleSoft Enterprise FIN 9.2 có thể khiến hệ thống bị chiếm quyền kiểm soát hoàn toàn.

Cơ quan an ninh mạng và đội ngũ kỹ thuật Bitech vừa ghi nhận thông tin cảnh báo bảo mật quan trọng từ Oracle liên quan đến mã lỗ hổng CVE-2026-60600. Lỗ hổng này được công bố chính thức vào ngày 21/07/2026 trong đợt phát hành bản cập nhật bảo mật định kỳ (Critical Patch Update) của Oracle.

Lỗ hổng nằm trong thành phần Projects của sản phẩm Oracle PeopleSoft Enterprise FIN Project Costing, được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS 3.1 là 7.8.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-60600

Lỗ hổng CVE-2026-60600 cho phép kẻ tấn công chưa xác thực nhưng có quyền truy cập/đăng nhập vào hạ tầng nơi ứng dụng PeopleSoft Enterprise FIN Project Costing vận hành có thể xâm nhập và thỏa hiệp hệ thống.

  • Mã định danh: CVE-2026-60600
  • Ngày phát hành: 21/07/2026
  • Điểm CVSS v3.1: 7.8 (Mức độ Cao - HIGH)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Đặc điểm khai thác: Cuộc tấn công sử dụng hướng truy cập cục bộ (Local Attack Vector), không yêu cầu đặc quyền truy cập hệ thống trước đó (PR:N). Tuy nhiên, để khai thác thành công, đợt tấn công đòi hỏi phải có sự tương tác từ một người dùng khác (User Interaction - UI:R).

Nếu bị khai thác thành công, lỗ hổng có thể dẫn đến việc chiếm toàn bộ quyền kiểm soát (takeover) phân hệ PeopleSoft Enterprise FIN Project Costing. Điều này gây ảnh hưởng nghiêm trọng trên cả ba khía cạnh: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của dữ liệu quản lý chi phí dự án.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức và doanh nghiệp đang vận hành hệ thống:

  • Sản phẩm: Oracle PeopleSoft Enterprise FIN Project Costing (Thành phần: Projects).
  • Phiên bản bị ảnh hưởng: Phiên bản 9.2.

Các doanh nghiệp đang sử dụng phiên bản này cho hạ tầng quản trị tài chính cần khẩn trương rà soát hệ thống để đưa ra phương án xử lý thích hợp.

Khuyến nghị khắc phục từ Bitech

Nhằm đảm bảo an toàn cho dữ liệu và hệ thống CNTT của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành áp dụng bản vá bảo mật mới nhất do Oracle cung cấp trong đợt cập nhật Oracle Critical Patch Update tháng 7/2026.
  2. Kiểm soát truy cập hạ tầng: Thắt chặt quyền truy cập logic và vật lý đối với máy chủ, hạ tầng vận hành ứng dụng PeopleSoft. Áp dụng nguyên tắc đặc quyền tối thiểu để hạn chế rủi ro từ hướng tấn công cục bộ.
  3. Tăng cường cảnh giác người dùng: Tuyên truyền cho người dùng trong hệ thống cảnh giác trước các tệp tin, liên kết hoặc thao tác bất thường, nhằm tránh việc vô tình tiếp tay cho kẻ tấn công hoàn tất kịch bản khai thác.
  4. Theo dõi nhật ký hệ thống: Tăng cường giám sát log truy cập để kịp thời phát hiện các hành vi bất thường trên máy chủ ứng dụng.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin chi tiết về lỗ hổng tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60600
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html