Lỗ hổng nghiêm trọng CVE-2026-60598 trên Oracle PeopleSoft cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống Student Records. Doanh nghiệp cần cập nhật bản vá gấp.
Mới đây, vào ngày 21/07/2026, Oracle đã chính thức công bố bản vá cho lỗ hổng bảo mật có mã định danh CVE-2026-60598 xuất hiện trong giải pháp quản lý giáo dục Oracle PeopleSoft. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 7.5.
Trang tin công nghệ Bitech xin gửi đến quý độc giả và các quản trị viên hệ thống thông tin chi tiết về lỗ hổng cũng như các biện pháp khắc phục kịp thời.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-60598 phát sinh trong thành phần Research Tracking thuộc sản phẩm PeopleSoft Enterprise CS Student Records.
- Mã CVE: CVE-2026-60598
- Điểm CVSS v3.1: 7.5 (High)
- Chuỗi vectơ CVSS:
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H - Ngày phát hành: 21/07/2026
Theo mô tả kỹ thuật, lỗ hổng cho phép kẻ tấn công từ xa có quyền hạn thấp (low privilege), thông qua kết nối mạng qua giao thức HTTP, có thể thực hiện hành vi can thiệp vào hệ thống. Mặc dù kịch bản khai thác được đánh giá là khó thực hiện (Attack Complexity: High), nhưng một khi tấn công thành công, kẻ gian có thể chiếm quyền kiểm soát toàn bộ (takeover) phân hệ PeopleSoft Enterprise CS Student Records.
Hậu quả của việc khai thác thành công bao gồm:
- Tính bảo mật (Confidentiality): Rò rỉ toàn bộ dữ liệu hồ sơ sinh viên, thông tin nghiên cứu nhạy cảm.
- Tính toàn vẹn (Integrity): Kẻ tấn công có thể chỉnh sửa, xóa bỏ hoặc chèn dữ liệu sai lệch vào hệ thống.
- Tính sẵn sàng (Availability): Gây gián đoạn dịch vụ, làm ngưng trệ hoạt động quản lý của nhà trường hoặc tổ chức.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến:
- Sản phẩm: Oracle PeopleSoft Enterprise CS Student Records (phân hệ Research Tracking).
- Phiên bản bị ảnh hưởng: 9.2.38.
Các trường đại học, học viện, trung tâm đào tạo hoặc tổ chức giáo dục đang sử dụng phiên bản PeopleSoft 9.2.38 cần khẩn trương kiểm tra và có giải pháp xử lý ngay lập tức.
Khuyến nghị khắc phục và giảm thiểu rủi ro
Để đảm bảo an toàn cho hệ thống và dữ liệu người dùng, Bitech khuyến nghị các đơn vị quản trị triển khai ngay các giải pháp sau:
- Cập nhật bản vá bảo mật:
- Khẩn trương tiến hành cập nhật bản vá bảo mật mới nhất từ đợt phát hành Oracle Critical Patch Update Advisory - July 2026.
- Tăng cường kiểm soát truy cập:
- Rà soát các tài khoản người dùng có quyền truy cập vào phân hệ Research Tracking, đảm bảo tuân thủ nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Thắt chặt kết nối mạng, hạn chế việc công khai giao diện quản trị ra Internet nếu không thực sự cần thiết. Sử dụng VPN hoặc Firewall để bảo vệ.
- Giám sát nhật ký hệ thống:
- Theo dõi chặt chẽ các nhật ký truy cập HTTP và nhật ký hoạt động hệ thống nhằm phát hiện sớm các truy vấn bất thường hoặc hành vi leo leo quyền.
Nguồn tham khảo
Quý độc giả và quản trị viên có thể tham khảo thêm thông tin chi tiết tại các liên kết chính thức:
- NVD Detail - CVE-2026-60598: https://nvd.nist.gov/vuln/detail/CVE-2026-60598
- Oracle Security Alert (CPU July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60598
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html