Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60665 trên Oracle PeopleSoft Enterprise HCM

Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60665 có điểm CVSS 8.2, đe dọa trực tiếp đến tính bảo mật và toàn vẹn dữ liệu trong hệ thống PeopleSoft HCM.

Ngày 21/07/2026, Oracle đã công bố bản cập nhật an ninh định kỳ, trong đó khắc phục lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60665 nằm trong dòng sản phẩm PeopleSoft Enterprise HCM. Bitech khuyến cáo các tổ chức và doanh nghiệp đang vận hành hệ thống này cần nhanh chóng kiểm tra và thực hiện các biện pháp ứng phó kịp thời.

Mức độ nghiêm trọng

Lỗ hổng CVE-2026-60665 được đánh giá ở mức Cao (HIGH) với điểm số CVSS v3.1 là 8.2. Chi tiết chuỗi vector CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N.

Mặc dù độ phức tạp để thực hiện cuộc tấn công được đánh giá là cao (Attack Complexity: High), lỗ hổng này lại có thuộc tính thay đổi phạm vi (Scope Change). Điều này đồng nghĩa với việc nếu bị khai thác thành công, tác động của đợt tấn công có thể vượt qua phạm vi của thành phần bị lỗi và ảnh hưởng nghiêm trọng đến các sản phẩm hoặc hệ thống liên quan khác.

Đối tượng bị ảnh hưởng

Lỗ hổng này xuất hiện trực tiếp trên:

  • Sản phẩm: Oracle PeopleSoft Enterprise HCM Global Payroll Switzerland
  • Thành phần: Global Payroll for Switzerland
  • Phiên bản bị ảnh hưởng: Phiên bản 9.2

Chi tiết lỗ hổng và Tác động

Lỗ hổng cho phép kẻ tấn công có quyền hạn thấp (Low Privileged) đã xác thực trên hệ thống, thực hiện truy cập từ xa thông qua giao thức HTTP để can thiệp vào mô-đun Global Payroll Switzerland.

Nếu khai thác thành công, kẻ tấn công có thể:

  • Xâm phạm tính toàn vẹn dữ liệu (Integrity Impact): Thực hiện tạo mới, sửa đổi hoặc xóa trái phép các dữ liệu quan trọng, thậm chí là toàn bộ dữ liệu có thể truy cập được bởi mô-đun Global Payroll Switzerland.
  • Xâm phạm tính bảo mật (Confidentiality Impact): Trích xuất hoặc xem trái phép toàn bộ dữ liệu nhạy cảm thuộc phạm vi quản lý của mô-đun này.

Tuy nhiên, lỗ hổng không ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống.

Khuyến nghị khắc phục

Để bảo vệ hệ thống quản trị nhân sự và tiền lương khỏi nguy cơ bị khai thác, Bitech khuyến nghị các đơn vị quản trị hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Tiến hành tải và áp dụng bản vá lỗi mới nhất thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 07/2026 theo hướng dẫn chính thức từ hãng.
  2. Phân quyền tối thiểu: Rà soát lại toàn bộ tài khoản người dùng trên hệ thống PeopleSoft, đảm bảo nguyên tắc đặc quyền tối thiểu (Least Privilege), hạn chế tối đa các tài khoản có quyền truy cập không cần thiết vào mô-đun Global Payroll.
  3. Giám sát lưu lượng mạng: Bổ sung các quy tắc giám sát, phát hiện bất thường đối với các yêu cầu HTTP/HTTPS hướng tới máy chủ PeopleSoft Enterprise HCM.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60665
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html