Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng bảo mật nghiêm trọng CVE-2026-60599 trong Oracle PeopleSoft

Oracle đã công bố bản vá cho lỗ hổng mức độ CAO CVE-2026-60599 ảnh hưởng đến PeopleSoft Enterprise CS Student Records, nguy cơ làm lộ và biến dạng dữ liệu.

Ngày 21/07/2026, Oracle đã chính thức phát hành bản cập nhật an ninh cảnh báo về lỗ hổng bảo mật mức độ cao mang mã hiệu CVE-2026-60599 ảnh hưởng đến dòng sản phẩm Oracle PeopleSoft. Lỗ hổng này cho phép kẻ tấn công dù chỉ sở hữu đặc quyền thấp vẫn có thể can thiệp trái phép vào dữ liệu hệ thống thông qua mạng.

Chi tiết kỹ thuật và mức độ nghiêm trọng

Lỗ hổng CVE-2026-60599 xuất hiện tại thành phần Research Tracking thuộc sản phẩm PeopleSoft Enterprise CS Student Records.

Hệ thống Thống kê Lỗ hổng Quốc gia (NVD) đánh giá lỗ hổng này đạt mức điểm CVSS v3.1 là 8.1 (Mức độ CAO). Chuỗi định danh vector CVSS đầy đủ bao gồm: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Các đặc tính kỹ thuật đáng chú ý của lỗ hổng:

  • Phương thức tấn công (Network): Khai thác từ xa qua môi trường mạng bằng giao thức HTTPS.
  • Độ phức tạp khai thác thấp (Low Complexity): Không đòi hỏi kỹ thuật phức tạp hay điều kiện đặc biệt để thực hiện tấn công thành công.
  • Không yêu cầu tương tác (No User Interaction): Kẻ tấn công có thể thực hiện hành vi mà không cần sự can thiệp hay thao tác từ phía người dùng.
  • Tác động nghiêm trọng đến dữ liệu: Khai thác thành công cho phép kẻ tấn công đọc trái phép toàn bộ dữ liệu quan trọng, đồng thời có quyền tạo mới, thay đổi hoặc xóa bỏ các hồ sơ dữ liệu quản lý sinh viên và nghiên cứu trên hệ thống. Tác động tới tính bảo mật (Confidentiality) và tính toàn vẹn (Integrity) đều ở mức cao (High), tuy nhiên không ảnh hưởng đến tính sẵn sàng (Availability: None).

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp tới sản phẩm và phiên bản cụ thể sau:

  • Oracle PeopleSoft Enterprise CS Student Records, phiên bản 9.2.38 (thành phần Research Tracking).

Các trường đại học, tổ chức giáo dục hoặc doanh nghiệp đang triển khai hệ thống PeopleSoft quản lý hồ sơ sinh viên ở phiên bản này nằm trong phạm vi rủi ro.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho dữ liệu hệ thống, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản cập nhật bảo mật thuộc đợt Critical Patch Update (CPU) tháng 7/2026 từ Oracle cho hệ thống PeopleSoft Enterprise CS Student Records.
  2. Kiểm soát quyền truy cập: Rà soát lại tất cả các tài khoản người dùng có quyền truy cập vào thành phần Research Tracking, tuân thủ nghiêm ngặt nguyên tắc đặc quyền tối thiểu (Least Privilege).
  3. Giám sát lưu lượng mạng: Tăng cường theo dõi các truy vấn HTTPS bất thường hướng tới các phân hệ quản lý hồ sơ sinh viên để kịp thời phát hiện dấu hiệu thăm dò hoặc khai thác.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60599
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html