Bitech phát cảnh báo về lỗ hổng CVE-2026-61072 mức độ Nghiêm trọng (CVSS 9.9) trong Oracle PeopleSoft, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.
Tổng quan về lỗ hổng
Ngày 21/07/2026, cơ sở dữ liệu lỗ hổng quốc gia (NVD) và Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61072. Lỗ hổng này ảnh hưởng trực tiếp đến sản phẩm Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil thuộc hệ sinh thái Oracle PeopleSoft.
Theo đánh giá trên thang điểm CVSS v3.1, lỗ hổng đạt mức 9.9/10 (Nghiêm trọng - Critical). Đây là mức rủi ro rất cao, đòi hỏi các tổ chức và doanh nghiệp đang sử dụng hệ thống cần nhanh chóng kiểm tra và có biện pháp xử lý kịp thời.
Chi tiết kỹ thuật và Tác động
Lỗ hổng CVE-2026-61072 phát sinh trong thành phần Staffing của ứng dụng PeopleSoft Enterprise FIN Staffing Front Office Brazil.
- Cơ chế khai thác: Kẻ tấn công chỉ cần sở hữu tài khoản có đặc quyền thấp (low privileged) và khả năng kết nối mạng thông qua giao thức HTTP là có thể thực hiện đòn tấn công một cách dễ dàng. Quá trình khai thác không yêu cầu sự tương tác từ phía người dùng cuối (UI:N).
- Phạm vi ảnh hưởng lan rộng (Scope Change): Mặc dù điểm yếu nằm tại mô-đun Staffing Front Office Brazil, nhưng hành vi khai thác thành công có thể tạo đòn bẩy gây ảnh hưởng nghiêm trọng sang các sản phẩm và phân hệ khác trong cùng hạ tầng.
- Mức độ thiệt hại: Tấn công thành công cho phép kẻ gian chiếm toàn bộ quyền kiểm soát (takeover) PeopleSoft Enterprise FIN Staffing Front Office Brazil, làm tổn hại hoàn toàn ba yếu tố an toàn thông tin cốt lõi: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability).
Đối tượng bị ảnh hưởng
- Tất cả các hệ thống đang vận hành Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil phiên bản 9.1.
- Các doanh nghiệp sử dụng giải pháp PeopleSoft để quản lý nhân sự và tài chính có mở kết nối mạng qua giao thức HTTP/HTTPS.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Kiểm tra thông báo vá lỗi từ Oracle (Critical Patch Update - CPU) phát hành tháng 07/2026 và tiến hành áp dụng bản vá mới nhất cho phiên bản 9.1.
- Giới hạn quyền truy cập: Rà soát lại chính sách phân quyền người dùng; áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege). Đồng thời, hạn chế truy cập mạng vào giao diện quản trị PeopleSoft từ các mạng không tin cậy.
- Tăng cường giám sát: Theo dõi chặt chẽ nhật ký truy cập (HTTP logs) nhằm phát hiện sớm các dấu hiệu truy vấn bất thường hướng vào thành phần Staffing.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61072
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61072
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html