Oracle công bố lỗ hổng CVE-2026-60602 (CVSS 8.8) trong PeopleSoft Enterprise CS Student Financials cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống qua giao thức HTTP.
Bộ phận biên tập tin tức công nghệ Bitech (bitech.vn) ghi nhận cảnh báo bảo mật quan trọng liên quan đến giải pháp quản lý Oracle PeopleSoft Enterprise. Vào ngày 21/07/2026, lỗ hổng bảo mật với mã hiệu CVE-2026-60602 đã chính thức được công bố với mức độ nghiêm trọng Cao (CVSS v3.1 Base Score 8.8).
Lỗ hổng này cho phép kẻ tấn công chỉ cần có quyền hạn thấp (low privileged) kết nối qua mạng HTTP là có thể dễ dàng khai thác, dẫn đến nguy cơ chiếm quyền kiểm soát hoàn toàn phân hệ quản lý tài chính sinh viên.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60602
Lỗ hổng tồn tại trong thành phần Billing thuộc sản phẩm PeopleSoft Enterprise CS Student Financials do Oracle phát triển.
Các thông số kỹ thuật chi tiết gồm:
- Mã lỗ hổng: CVE-2026-60602
- Ngày phát hành: 21/07/2026
- Mức độ nghiêm trọng: Cao (High)
- Điểm CVSS v3.1: 8.8
- Chuỗi CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - Phương thức tấn công (Attack Vector): Qua mạng (Network/HTTP)
- Độ phức tạp tấn công (Attack Complexity): Thấp (Low)
- Yêu cầu đặc quyền (Privileges Required): Thấp (Low)
- Tương tác người dùng (User Interaction): Không yêu cầu (None)
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các tổ chức, trường đại học và cơ sở giáo dục đang vận hành hệ thống:
- Sản phẩm: Oracle PeopleSoft Enterprise CS Student Financials
- Thành phần: Billing
- Phiên bản bị ảnh hưởng: 9.2.38
Tác động và mức độ nguy hiểm
Do lỗ hổng có độ phức tạp khai thác thấp và không yêu cầu tương tác từ người dùng, đối tượng tấn công chỉ cần một tài khoản có quyền hạn tối thiểu kết nối qua cổng HTTP là có thể thực thi cuộc tấn công.
Khai thác thành công CVE-2026-60602 mang lại các hậu quả nghiêm trọng:
- Chiếm quyền kiểm soát (Takeover) toàn bộ hệ thống PeopleSoft Enterprise CS Student Financials.
- Ảnh hưởng tính bảo mật (Confidentiality - High): Truy cập trái phép và đánh cắp dữ liệu tài chính, học phí và thông tin sinh viên.
- Ảnh hưởng tính toàn vẹn (Integrity - High): Chỉnh sửa, xóa hoặc thay đổi dữ liệu giao dịch tài chính trên hệ thống.
- Ảnh hưởng tính sẵn sàng (Availability - High): Trì trệ hoặc làm gián đoạn hoàn toàn dịch vụ thanh toán và quản lý hóa đơn.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang sử dụng sản phẩm PeopleSoft thực hiện ngay các bước sau:
- Cập nhật bản vá: Tải và áp dụng bản nâng cấp mới nhất từ đợt cập nhật bảo mật định kỳ của Oracle (Oracle Critical Patch Update - July 2026).
- Phân quyền tối thiểu: Rà soát danh sách tài khoản người dùng, đảm bảo thu hồi các đặc quyền không cần thiết trên phân hệ Billing.
- Giám sát mạng: Tăng cường theo dõi lưu lượng truy cập HTTP hướng tới các máy chủ PeopleSoft để phát hiện sớm các dấu hiệu bất thường.
- Định cấu hình tường lửa: Hạn chế quyền truy cập vào giao diện ứng dụng PeopleSoft, chỉ cho phép kết nối từ các dải IP nội bộ tin cậy hoặc thông qua kết nối VPN an toàn.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60602
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60602
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html