Bitech cảnh báo lỗ hổng CVE-2026-60603 (CVSS 8.8) trong Oracle PeopleSoft Enterprise CS, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống qua giao thức HTTP.
Bitech vừa ghi nhận thông tin cảnh báo bảo mật về lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60603 ảnh hưởng đến giải pháp quản lý giáo dục Oracle PeopleSoft. Lỗ hổng này được công bố chính thức vào ngày 21/07/2026 trong đợt phát hành bản vá định kỳ (Critical Patch Update) của Oracle.
Mức độ nghiêm trọng và Tác động
Lỗ hổng CVE-2026-60603 được xếp hạng ở mức độ NGHIÊM TRỌNG (HIGH) với điểm số CVSS v3.1 là 8.8.
Thông số vectơ CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tác động của lỗ hổng cực kỳ nghiêm trọng trên cả ba tiêu chí:
- Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào toàn bộ dữ liệu nhạy cảm.
- Tính toàn vẹn (Integrity - High): Kẻ tấn công có thể thay đổi hoặc xóa bỏ dữ liệu trên hệ thống.
- Tính sẵn sàng (Availability - High): Khả năng gây gián đoạn hoặc làm ngưng trệ hoàn toàn dịch vụ.
Nếu bị khai thác thành công, đối tượng tấn công có thể chiếm quyền kiểm soát toàn bộ (takeover) phân hệ PeopleSoft Enterprise CS Student Records.
Đối tượng bị ảnh hưởng
Lỗ hổng xuất hiện trong thành phần Australian Features thuộc giải pháp quản lý hồ sơ sinh viên của Oracle.
- Sản phẩm ảnh hưởng: Oracle PeopleSoft Enterprise CS Student Records
- Phiên bản bị ảnh hưởng: Phiên bản 9.2.38
- Đối tượng rủi ro: Các tổ chức giáo dục, trường đại học đang triển khai phần mềm PeopleSoft Enterprise CS phiên bản 9.2.38 có kích hoạt hoặc sử dụng tính năng Australian Features.
Phương thức khai thác
Lỗ hổng này được đánh giá là dễ khai thác (AC:L). Kẻ tấn công chỉ cần có quyền hạn thấp trên hệ thống (PR:L) và có kết nối mạng (AV:N) tới ứng dụng thông qua giao thức HTTP. Cuộc tấn công có thể thực hiện hoàn toàn tự động mà không cần sự tương tác hay kích hoạt từ phía người dùng (UI:N).
Khuyến nghị khắc phục
để đảm bảo an toàn thông tin và ngăn ngừa rủi ro bị xâm nhập, Bitech khuyến nghị các đơn vị vận hành hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá: Tiến hành tải và áp dụng bản vá mới nhất cho PeopleSoft Enterprise CS từ thông cáo bảo mật tháng 7/2026 của Oracle.
- Kiểm soát truy cập: Tăng cường tường lửa, hạn chế quyền truy cập HTTP/HTTPS vào hệ thống PeopleSoft từ các dải IP không tin cậy.
- Giám sát tài khoản: Rà soát lại tất cả các tài khoản người dùng có quyền truy cập thấp, thu hồi các tài khoản không còn sử dụng và áp dụng chính sách mật khẩu mạnh.
- Theo dõi nhật ký: Tăng cường giám sát log hệ thống để phát hiện sớm các truy vấn bất thường hướng vào thành phần Australian Features.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60603
- Thông cáo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60603
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html