Oracle phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-61063 trên PeopleSoft Enterprise SCM, cho phép kẻ tấn công chiếm toàn bộ quyền kiểm soát hệ thống.
Tổng quan về lỗ hổng
Ngày 21/07/2026, Oracle đã công bố bản cập nhật bảo mật định kỳ, trong đó chú ý đến lỗ hổng mang mã số CVE-2026-61063 ảnh hưởng trực tiếp đến sản phẩm Oracle PeopleSoft Enterprise SCM Supplier Contract Management. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với thang điểm CVSS v3.1 là 8.8.
Lỗ hổng xuất hiện trong thành phần Bảo mật (Security component) của phân hệ Quản lý Hợp đồng Nhà cung cấp. Nếu bị khai thác thành công, rủi ro gây ra cho doanh nghiệp là rất lớn khi kẻ tấn công có thể chiếm quyền kiểm soát toàn bộ hệ thống bị ảnh hưởng.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
- Mã CVE: CVE-2026-61063
- Mức độ nghiêm trọng: HIGH (CVSS 8.8)
- Chuỗi Vector CVSS 3.1:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - Thành phần ảnh hưởng: Security (PeopleSoft Enterprise SCM Supplier Contract Management)
Lỗ hổng này tương đối dễ bị khai thác bởi kẻ tấn công sở hữu tài khoản quyền hạn thấp (Low privilege) nhưng có quyền truy cập đăng nhập vào hạ tầng nơi PeopleSoft Enterprise SCM đang vận hành.
Đáng chú ý, lỗ hổng có thuộc tính thay đổi phạm vi tác động (Scope Change - S:C). Điều này có nghĩa là mặc dù điểm yếu gốc nằm trong phân hệ Supplier Contract Management, cuộc tấn công có thể vượt qua ranh giới quản lý để gây ảnh hưởng tiêu cực rộng lớn đến các sản phẩm, hệ thống khác liên kết trong cùng hạ tầng doanh nghiệp.
Tác động của CVE-2026-61063 tới hệ thống bao gồm cả 3 khía cạnh:
- Tính bảo mật (Confidentiality): Mức độ ảnh hưởng Cao - Rò rỉ toàn bộ thông tin hợp đồng và dữ liệu nhạy cảm.
- Tính toàn vẹn (Integrity): Mức độ ảnh hưởng Cao - Kẻ tấn công có thể sửa đổi hoặc xóa dữ liệu tùy ý.
- Tính sẵn sàng (Availability): Mức độ ảnh hưởng Cao - Gây gián đoạn hoặc vô hiệu hóa dịch vụ.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang triển khai giải pháp Oracle PeopleSoft Enterprise SCM Supplier Contract Management phiên bản 9.2.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin và dữ liệu doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản cập nhật bảo mật mới nhất thuộc đợt phát hành Oracle Critical Patch Update (CPU) tháng 7/2026.
- Rà soát quyền truy cập hạ tầng: Giới hạn và thắt chặt quyền đăng nhập vào hạ tầng máy chủ chạy hệ thống PeopleSoft. Áp dụng nguyên tắc quyền hạn tối thiểu (Least Privilege).
- Giám sát nhật ký (Log Auditing): Tăng cường theo dõi các truy cập bất thường vào hệ thống PeopleSoft Enterprise SCM để kịp thời phát hiện các hành vi đáng nghi.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61063
- Oracle Security Alert: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61063
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html