Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60606 (CVSS 9.1) trên PeopleSoft Enterprise, cho phép kẻ tấn công không cần xác thực truy cập và sửa đổi dữ liệu qua HTTP.
Oracle đã chính thức công bố thông tin và phát hành bản vá bảo mật cho lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60606 vào ngày 21/07/2026. Đây là lỗ hổng bảo mật đạt mức độ Nghiêm trọng (Critical), đe dọa trực tiếp tới tính bảo mật và toàn vẹn dữ liệu của các doanh nghiệp đang sử dụng hệ thống Oracle PeopleSoft.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60606
Lỗ hổng phát sinh trong thành phần Common Application Objects thuộc sản phẩm PeopleSoft Enterprise CC Common Application Objects.
Lỗ hổng này cho phép một kẻ tấn công từ xa không cần xác thực (unauthenticated attacker) khai thác thông qua mạng qua giao thức HTTP để xâm nhập và chiếm quyền kiểm soát dữ liệu trên ứng dụng. Quá trình khai thác diễn ra dễ dàng và không đòi hỏi bất kỳ sự tương tác nào từ phía người dùng cuối.
Các chỉ số kỹ thuật chính theo chuỗi CVSS v3.1 Vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N):
- Phương thức truy cập (Attack Vector): Network (Qua mạng internet/intranet).
- Độ phức tạp khai thác (Attack Complexity): Low (Thấp, dễ khai thác).
- Quyền hạn yêu cầu (Privileges Required): None (Không cần tài khoản hay quyền hạn).
- Tương tác người dùng (User Interaction): None (Không cần người dùng thao tác).
Sau khi khai thác thành công, kẻ tấn công có thể truy cập trái phép, đọc toàn bộ thông tin nhạy cảm, hoặc tạo mới, sửa đổi và xóa dữ liệu quan trọng trên hệ thống.
Mức độ nghiêm trọng
Lỗ hổng CVE-2026-60606 được đánh giá điểm CVSS v3.1 Base Score là 9.1/10 (Critical).
Mặc dù lỗ hổng không gây ảnh hưởng trực tiếp đến tính sẵn sàng của dịch vụ (Availability Impact = None), nhưng mức độ tác động đến Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity) đều ở mức tối đa (High). Việc dữ liệu cốt lõi của doanh nghiệp bị dính nguy cơ thay đổi hoặc đánh cắp trái phép có thể dẫn đến những thiệt hại nghiêm trọng về vận hành và pháp lý.
Đối tượng bị ảnh hưởng
- Sản phẩm: Oracle PeopleSoft Enterprise CC Common Application Objects.
- Thành phần bị lỗi: Common Application Objects.
- Phiên bản bị ảnh hưởng: Phiên bản 9.2.
Khuyến nghị khắc phục
Đội ngũ biên tập tin tức công nghệ Bitech (bitech.vn) khuyến nghị các quản trị viên hệ thống và bộ phận an ninh thông tin tại các doanh nghiệp thực hiện ngay các bước sau:
- Cập nhật bản vá ngay lập tức: Tải và áp dụng bản vá bảo mật mới nhất thuộc kỳ cập nhật Critical Patch Update (CPU) tháng 7/2026 từ Oracle.
- Rà soát kết nối mạng: Giới hạn quyền truy cập HTTP/HTTPS vào các máy chủ PeopleSoft. Chỉ cho phép các địa chỉ IP tin cậy hoặc bắt buộc truy cập qua kết nối VPN nội bộ.
- Giám sát lưu lượng hệ thống: Tăng cường theo dõi log truy cập web server nhằm phát hiện sớm các dấu hiệu thăm dò hoặc yêu cầu HTTP bất thường nhắm vào thành phần Common Application Objects.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60606
- Báo cáo cảnh báo bảo mật từ Oracle (CPU Jul 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60606
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html