Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-61074 trong Oracle PeopleSoft nguy cơ bị chiếm quyền

Oracle phát hành bản vá cho lỗ hổng CVE-2026-61074 mức độ Cao trên PeopleSoft Enterprise FIN. Kẻ tấn công từ xa có thể chiếm hoàn toàn quyền kiểm soát hệ thống.

Ngày 21/07/2026, Oracle đã phát hành thông tin cập nhật bảo mật định kỳ, trong đó cảnh báo về lỗ hổng an ninh mạng nghiêm trọng mang mã hiệu CVE-2026-61074 trên dòng sản phẩm Oracle PeopleSoft. Lỗ hổng này được đánh giá ở mức độ High (Cao) với điểm số CVSS v3.1 là 8.1, đe dọa trực tiếp đến tính bảo mật, toàn vẹn và khả dụng của hệ thống quản lý doanh nghiệp.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-61074

Lỗ hổng CVE-2026-61074 phát sinh trong thành phần eProcurement thuộc sản phẩm PeopleSoft Enterprise FIN Common Objects Brazil của giải pháp Oracle PeopleSoft.

Thông tin chi tiết về lỗ hổng:

  • Mã CVE: CVE-2026-61074
  • Điểm số CVSS v3.1: 8.1 (Mức độ Nghiêm trọng: HIGH)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phiên bản bị ảnh hưởng: Phiên bản 9.1

Theo phân tích kỹ thuật, kẻ tấn công không cần xác thực (unauthenticated) nhưng có kết nối mạng tới hệ thống qua giao thức HTTP có thể khai thác lỗ hổng này. Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High), nhưng một khi khai thác thành công, đối tượng tấn công có thể chiếm hoàn toàn quyền kiểm soát (takeover) ứng dụng PeopleSoft Enterprise FIN Common Objects Brazil.

Tác động và đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành hệ thống Oracle PeopleSoft Enterprise FIN Common Objects Brazil phiên bản 9.1 có kích hoạt thành phần eProcurement và cho phép truy cập qua giao thức HTTP.

Nếu bị khai thác thành công, rủi ro đối với doanh nghiệp là rất lớn:

  • Mất an toàn dữ liệu (Confidentiality): Kẻ tấn công có thể truy cập trái phép vào các thông tin tài chính và dữ liệu mua sắm nhạy cảm.
  • Mất tính toàn vẹn (Integrity): Dữ liệu hệ thống có thể bị thay đổi, chỉnh sửa hoặc xóa bỏ trái phép.
  • Gián đoạn dịch vụ (Availability): Hệ thống có thể bị can thiệp gây ngưng trệ hoạt động vận hành của doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và ngăn chặn các nguy cơ khai thác, Bitech khuyến nghị các tổ chức và đơn vị quản trị hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá bảo mật: Tiến hành rà soát và áp dụng ngay các bản vá mới nhất được Oracle phát hành trong đợt Oracle Critical Patch Update (CPU) tháng 07/2026.
  2. Kiểm soát truy cập mạng: Rà soát lại cấu hình mạng, tường lửa (Firewall) và WAF nhằm hạn chế tối đa việc công khai giao diện eProcurement ra Internet nếu không thực sự cần thiết.
  3. Giám sát hệ thống: Tăng cường theo dõi nhật ký (log) truy cập HTTP hướng tới hệ thống PeopleSoft để kịp thời phát hiện các dấu hiệu dò quét hoặc truy cập bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và tải bản vá tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61074
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html