Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-61062 trong Oracle PeopleSoft

Oracle công bố lỗ hổng CVE-2026-61062 (CVSS 8.8) trên PeopleSoft Enterprise FIN Cash Management cho phép chiếm quyền kiểm soát hệ thống.

Ngày 21/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-61062 ảnh hưởng đến giải pháp quản lý tài chính Oracle PeopleSoft Enterprise FIN Cash Management đã chính thức được công bố.

Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH với điểm số CVSS v3.1 là 8.8. Khi bị khai thác, lỗ hổng có thể cho phép kẻ tấn công chiếm quyền điều khiển toàn bộ ứng dụng và gây ảnh hưởng dây chuyền đến các hệ thống khác trong cùng hạ tầng.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-61062

Lỗ hổng xuất hiện trong thành phần Cash Management của bộ giải pháp Oracle PeopleSoft Enterprise FIN Cash Management.

Các thông số kỹ thuật chính bao gồm:

  • Mã lỗ hổng: CVE-2026-61062
  • Ngày phát hành: 21/07/2026
  • Điểm CVSS v3.1: 8.8 (Mức độ Mới/Nghiêm trọng - HIGH)
  • Chuỗi Vector CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Theo phân tích kỹ thuật, đây là lỗ hổng dễ khai thác đối với kẻ tấn công có quyền truy cập hạn chế (low privileged) vào hạ tầng máy chủ nơi ứng dụng PeopleSoft Enterprise FIN Cash Management đang vận hành. Dù yêu cầu quyền đăng nhập cục bộ vào cơ sở hạ tầng, nguy cơ từ lỗ hổng này rất lớn do khả năng thay đổi phạm vi ảnh hưởng (Scope Change).

Khai thác thành công cho phép kẻ tấn công thực hiện hành vi chiếm quyền kiểm soát (takeover) hoàn toàn hệ thống PeopleSoft Enterprise FIN Cash Management, xâm phạm nghiêm trọng cả ba yếu tố: Tính bảo mật (Confidentiality), Tính toàn vẹn (Integrity) và Tính sẵn sàng (Availability). Ngoài ra, đợt tấn công cũng có thể tác động tiêu cực sang các sản phẩm và dịch vụ khác chạy chung hạ tầng.

Đối tượng bị ảnh hưởng

Lỗ hổng trực tiếp đe doạ:

  • Hệ thống Oracle PeopleSoft Enterprise FIN Cash Management, phiên bản 9.2.

Các tổ chức, doanh nghiệp đang vận hành phiên bản này cần nhanh chóng kiểm tra môi trường triển khai để ứng phó kịp thời.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho các hệ thống quản lý tài chính doanh nghiệp, Bitech khuyến nghị đơn vị quản trị thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá khẩn cấp: Tiến hành cập nhật bản vá bảo mật mới nhất từ Oracle theo thông báo CPU (Critical Patch Update) tháng 7/2026.
  2. Kiểm soát truy cập hạ tầng: Siết chặt chính sách phân quyền đăng nhập vào các máy chủ lưu trữ và vận hành PeopleSoft. Áp dụng nguyên tắc quyền hạn tối thiểu (Least Privilege) đối với tất cả tài khoản hệ thống.
  3. Giám sát hoạt động bất thường: Tăng cường theo dõi log hệ thống nhằm phát hiện sớm các hành vi truy cập hoặc thực thi lệnh lạ từ các tài khoản đặc quyền thấp.

Nguồn tham khảo

Quản trị viên có thể tra cứu thông tin kỹ thuật chi tiết tại các nguồn chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61062
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html