Bitech cảnh báo lỗ hổng CVE-2026-61059 (CVSS 9.1) trong Oracle PeopleSoft Enterprise SCM cho phép kẻ tấn công từ xa thao tác và đánh cắp dữ liệu nhạy cảm.
Bộ phận Bảo mật thông tin Bitech đưa ra cảnh báo khẩn cấp về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61059, được công bố chính thức vào ngày 21/07/2026. Lỗ hổng này ảnh hưởng đến giải pháp quản lý chuỗi cung ứng Oracle PeopleSoft Enterprise SCM, cho phép kẻ tấn công từ xa chưa xác thực có thể thâm nhập và can thiệp trái phép vào dữ liệu hệ thống.
Chi tiết lỗ hổng bảo mật CVE-2026-61059
Lỗ hổng CVE-2026-61059 phát sinh tại thành phần Security (Bảo mật) thuộc phân hệ Order Management của giải pháp Oracle PeopleSoft Enterprise SCM. Lỗ hổng được xếp hạng ở mức Nghiêm trọng (Critical) với điểm số CVSS v3.1 đạt 9.1 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).
Mô tả kỹ thuật cho thấy đây là một lỗ hổng rất dễ bị khai thác do độ phức tạp tấn công thấp (AC:L). Kẻ tấn công không cần sở hữu tài khoản đăng nhập trước (PR:N) và cũng không cần bất kỳ sự tương tác nào từ phía người dùng (UI:N). Chỉ cần có kết nối mạng tới ứng dụng thông qua giao thức HTTP, đối tượng xấu đã có thể tiến hành khai thác hệ thống thành công.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các tổ chức, doanh nghiệp đang vận hành hệ thống:
- Sản phẩm: Oracle PeopleSoft Enterprise SCM Order Management
- Thành phần gặp lỗi: Security
- Phiên bản bị ảnh hưởng: 9.2
Mức độ nguy hiểm và Tác động
Cuộc tấn công thành công sẽ gây tổn hại nghiêm trọng đến tính Mật (Confidentiality) và tính Toàn vẹn (Integrity) của dữ liệu doanh nghiệp:
- Rò rỉ toàn bộ dữ liệu: Kẻ tấn công có thể truy cập trái phép và đánh cắp toàn bộ dữ liệu quan trọng nằm trong phân hệ Order Management hoặc bất kỳ dữ liệu nào mà phân hệ này có quyền truy xuất.
- Thao tác dữ liệu trái phép: Cung cấp quyền tạo mới, sửa đổi hoặc xóa bỏ các dữ liệu quan trọng. Điều này có thể làm sai lệch đơn hàng, thông tin khách hàng, báo cáo kinh doanh và tiến trình quản lý chuỗi cung ứng của tổ chức.
Khuyến nghị khắc phục và giảm thiểu rủi ro
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các đơn vị đang sử dụng Oracle PeopleSoft khẩn trương thực hiện các bước sau:
- Cập nhật bản vá bảo mật: Tiến hành cập nhật ngay các bản vá mới nhất theo thông cáo bảo mật tháng 7/2026 (Oracle Critical Patch Update Advisory - July 2026) từ nhà sản xuất.
- Tăng cường kiểm soát truy cập: Thiết lập tường lửa và chính sách mạng để hạn chế quyền truy cập vào cổng HTTP/HTTPS của máy chủ PeopleSoft. Chỉ cho phép các địa chỉ IP tin cậy hoặc kết nối thông qua VPN nội bộ.
- Giám sát nhật ký hệ thống: Rà soát log truy cập trên máy chủ web để phát hiện sớm các truy vấn bất thường hoặc hành vi thăm dò hướng vào phân hệ Order Management.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61059
- Thông cáo bản vá của Oracle (July 2026): https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61059
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html