Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-61076 đe dọa hệ thống Oracle PeopleSoft

Oracle phát hành bản vá khẩn cấp cho lỗ hổng CVE-2026-61076 (CVSS 9.9) trên PeopleSoft Enterprise HCM. Doanh nghiệp cần cập nhật ngay để tránh nguy cơ bị chiếm quyền kiểm soát.

Ngày 21/07/2026, Trung tâm Bảo mật Bitech đưa ra cảnh báo về lỗ hổng bảo mật đặc biệt nguy hiểm mang mã hiệu CVE-2026-61076 xuất hiện trên giải pháp quản trị nhân sự Oracle PeopleSoft Enterprise HCM. Với điểm số CVSS lên tới 9.9/10 (Mức độ Nghiêm trọng - Critical), lỗ hổng này cho phép kẻ tấn công kiểm soát toàn bộ phân hệ bị ảnh hưởng và gây nguy cơ lan rộng ra toàn bộ hệ thống doanh nghiệp.

Thông tin chung về lỗ hổng

  • Mã định danh: CVE-2026-61076
  • Điểm đánh giá CVSS v3.1: 9.9 (CRITICAL)
  • Chuỗi Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Ngày công bố: 21/07/2026
  • Sản phẩm bị ảnh hưởng: Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager (thành phần: Job Opening), phiên bản 9.2.

Đánh giá mức độ ảnh hưởng và phương thức khai thác

Lỗ hổng nằm trong thành phần Job Opening thuộc mô-đun Talent Acquisition Manager của giải pháp Oracle PeopleSoft Enterprise HCM. Đây là phân hệ quan trọng xử lý dữ liệu tuyển dụng và thông tin ứng viên của các tập đoàn, doanh nghiệp lớn.

Theo phân tích kỹ thuật, lỗ hổng này rất dễ bị khai thác thông qua mạng (Network) bằng giao thức HTTP. Kẻ tấn công chỉ cần có tài khoản với quyền hạn thấp (Low privilege) và không đòi hỏi bất kỳ sự tương tác nào từ phía người dùng (User Interaction: None).

Các điểm nguy hiểm chính bao gồm:

  • Chiếm quyền điều khiển hoàn toàn: Khai thác thành công cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ mô-đun Talent Acquisition Manager.
  • Phạm vi tác động rộng (Scope Change): Lỗ hổng có chỉ số S:C (Scope: Changed), nghĩa là kẻ tấn công sau khi thâm nhập có thể ảnh hưởng nghiêm trọng đến các sản phẩm và phân hệ khác ngoài phạm vi ban đầu.
  • Tác động toàn diện: Đe dọa tối đa đến cả 3 yếu tố bảo mật cơ bản là Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability) của hệ thống dữ liệu.

Đối tượng bị ảnh hưởng

Cảnh báo này áp dụng cho tất cả các tổ chức, doanh nghiệp đang triển khai sản phẩm Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager phiên bản 9.2 có mở kết nối mạng qua giao thức HTTP/HTTPS.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu nhân sự và hệ thống công nghệ thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Tiến hành kiểm tra và áp dụng ngay bản cập nhật bản vá bảo mật định kỳ tháng 7/2026 (Oracle Critical Patch Update Advisory - July 2026) do Oracle phát hành.
  2. Rà soát phân quyền: Kiểm tra lại tất cả tài khoản người dùng có quyền truy cập vào phân hệ Job Opening / Talent Acquisition Manager, thu hồi các tài khoản không sử dụng hoặc thừa đặc quyền.
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các log truy cập HTTP/HTTPS tới ứng dụng PeopleSoft nhằm phát hiện sớm các hành vi truy cập bất thường.
  4. Cách ly hệ thống: Nếu chưa thể cập nhật bản vá ngay lập tức, cần cân nhắc giới hạn quyền truy cập mạng vào phân hệ bị ảnh hưởng thông qua tường lửa ứng dụng (WAF) hoặc các biện pháp kiểm soát truy cập nghiêm ngặt.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61076
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html