Oracle công bố bản vá cho lỗ hổng CVE-2026-60604 trên PeopleSoft Enterprise CS Campus Community, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Cảnh báo bảo mật từ Bitech: Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin chi tiết và bản vá cho lỗ hổng an ninh mạng mang mã hiệu CVE-2026-60604 trên dòng sản phẩm Oracle PeopleSoft. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng (HIGH) với điểm số CVSS v3.1 là 7.5. Nếu bị khai thác, lỗ hổng có thể cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn ứng dụng bị ảnh hưởng.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60604
Lỗ hổng CVE-2026-60604 nằm trong thành phần Security (Bảo mật) của sản phẩm PeopleSoft Enterprise CS Campus Community.
Thông tin chi tiết từ hệ thống NVD và Oracle:
- Mã lỗ hổng: CVE-2026-60604
- Ngày công bố: 21/07/2026
- Mức độ nghiêm trọng: HIGH (CVSS v3.1 Base Score: 7.5)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H - Cơ chế tấn công: Lỗ hổng cho phép đối tượng tấn công có đặc quyền thấp (low privileged), kết nối qua mạng bằng giao thức HTTP để thâm nhập hệ thống. Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High), nhưng nếu vượt qua được hàng rào bảo mật, tác động để lại là vô cùng lớn.
Mức độ ảnh hưởng và rủi ro
Lỗ hổng này gây ảnh hưởng trực tiếp và nghiêm trọng tới cả ba yếu tố an toàn thông tin (CIA):
- Tính bảo mật (Confidentiality): Mức độ ảnh hưởng cao. Đối tượng tấn công có thể truy cập và đọc trái phép các dữ liệu nhạy cảm.
- Tính toàn vẹn (Integrity): Mức độ ảnh hưởng cao. Kẻ xấu có thể chỉnh sửa, thêm hoặc xóa dữ liệu trên hệ thống.
- Tính sẵn sàng (Availability): Mức độ ảnh hưởng cao. Hệ thống có thể bị làm gián đoạn hoặc ngưng trệ hoàn toàn dịch vụ.
Kịch bản nguy hiểm nhất là kẻ tấn công chiếm quyền kiểm soát hoàn toàn (takeover) phần mềm PeopleSoft Enterprise CS Campus Community, gây rủi ro lớn cho hạ tầng CNTT của tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-60604 tác động trực tiếp tới sản phẩm:
- Oracle PeopleSoft Enterprise CS Campus Community: Phiên bản 9.2.38.
Các tổ chức giáo dục, doanh nghiệp và cơ quan đang vận hành hệ thống PeopleSoft trên phiên bản này cần nhanh chóng kiểm tra và đưa ra phương án xử lý.
Khuyến nghị khắc phục
Để đảm bảo an toàn thông tin và tránh nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các giải pháp sau:
- Cập nhật bản vá: Tiến hành nâng cấp và áp dụng ngay bản vá mới nhất được cung cấp trong đợt cập nhật bảo mật định kỳ Oracle Critical Patch Update (CPU) tháng 7/2026.
- Phân quyền tối thiểu: Rà soát và thắt chặt quyền hạn của tất cả các tài khoản người dùng có quyền truy cập qua HTTP vào hệ thống.
- Giám sát lưu lượng mạng: Tăng cường cảnh báo và theo dõi các truy vấn HTTP bất thường nhắm vào thành phần Security của PeopleSoft.
- Sao lưu dữ liệu: Thực hiện sao lưu (backup) đầy đủ dữ liệu trước khi tiến hành cập nhật bản vá để tránh gián đoạn dịch vụ.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-60604
- Oracle Security Alert (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60604
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html