Oracle đã phát hành bản vá cho lỗ hổng CVE-2026-60597 (CVSS 8.7) trên PeopleSoft Enterprise FIN Cash Management, cho phép kẻ tấn công đánh cắp hoặc sửa đổi dữ liệu nhạy cảm.
Tổng quan về lỗ hổng bảo mật
Ngày 21/07/2026, Oracle đã công bố thông tin chi tiết về lỗ hổng bảo mật có mã hiệu CVE-2026-60597 ảnh hưởng đến hệ thống quản lý tài chính doanh nghiệp của hãng. Lỗ hổng này được xếp hạng mức độ NGHIÊM TRỌNG (HIGH) với điểm số CVSS v3.1 Base Score là 8.7.
Lỗ hổng xuất hiện trong thành phần Cash Management thuộc giải pháp Oracle PeopleSoft Enterprise FIN Cash Management. Nếu bị khai thác thành công, lỗ hổng này có thể gây ra những hậu quả nghiêm trọng đối với tính bảo mật và tính toàn vẹn dữ liệu tài chính của tổ chức.
Chi tiết kỹ thuật và Tác động
Theo phân tích kỹ thuật (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N):
- Phương thức tấn công: Kẻ tấn công từ xa không cần xác thực (Unauthenticated attacker) có thể thực hiện cuộc tấn công thông qua giao thức HTTP qua môi trường mạng.
- Độ khó khai thác: Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High), kẻ tấn công không cần quyền truy cập ban đầu và không cần sự tương tác từ phía người dùng.
- Sự thay đổi phạm vi (Scope Change): Lỗ hổng cho phép thay đổi phạm vi tác động. Điều này có nghĩa là mặc dù lỗ hổng gốc nằm ở phân hệ Cash Management, cuộc tấn công thành công có thể gây ảnh hưởng lan rộng sang các sản phẩm hoặc thành phần khác trong hệ thống.
- Mức độ ảnh hưởng: Lỗ hổng ảnh hưởng trực tiếp và nghiêm trọng đến Tính bảo mật (Confidentiality) và Tính toàn vẹn (Integrity). Kẻ tấn công có thể truy cập trái phép, tạo mới, chỉnh sửa hoặc xóa toàn bộ dữ liệu quan trọng nằm trong phạm vi truy cập của phân hệ Cash Management. Tuy nhiên, lỗ hổng không làm ảnh hưởng đến Tính sẵn sàng (Availability) của hệ thống.
Đối tượng bị ảnh hưởng
- Sản phẩm: Oracle PeopleSoft Enterprise FIN Cash Management (thành phần: Cash Management).
- Phiên bản bị ảnh hưởng: Phiên bản 9.2 đang được hỗ trợ.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống tài chính và dữ liệu doanh nghiệp, Bitech khuyến nghị các đơn vị đang sử dụng Oracle PeopleSoft thực hiện ngay các biện pháp sau:
- Cập nhật bản vá: Áp dụng ngay bản vá bảo mật mới nhất nằm trong đợt cập nhật Oracle Critical Patch Update (CPU) tháng 7/2026.
- Kiểm soát truy cập mạng: Tăng cường giám sát và giới hạn truy cập HTTP/HTTPS vào các phân hệ PeopleSoft từ mạng bên ngoài; chỉ cho phép các IP hợp lệ hoặc truy cập thông qua kết nối VPN an toàn.
- Giám sát hệ thống: Rà soát nhật ký truy cập (logs) để phát hiện kịp thời các truy vấn hoặc hành vi bất thường hướng vào phân hệ Cash Management.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60597
- Thông báo cập nhật bản vá từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60597
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html