Oracle phát hành bản vá cho lỗ hổng CVE-2026-61078 (CVSS 8.7) trong PeopleSoft Enterprise 9.2, có nguy cơ khiến dữ liệu quan trọng bị truy cập và sửa đổi trái phép.
Ngày 21/07/2026, Oracle đã công bố cảnh báo bảo mật về lỗ hổng có mã số CVE-2026-61078 nằm trong thành phần Common Application Objects của hệ thống Oracle PeopleSoft Enterprise CC Common Application Objects. Lỗ hổng này được xếp loại mức độ nghiêm trọng Cao (HIGH) với điểm số CVSS v3.1 là 8.7.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến hệ thống quản trị doanh nghiệp đang sử dụng phiên bản:
- Oracle PeopleSoft Enterprise CC Common Application Objects: Phiên bản 9.2.
Các tổ chức và doanh nghiệp vận hành hệ thống này cần nhanh chóng kiểm tra hạ tầng để có giải pháp khắc phục kịp thời.
Chi tiết kỹ thuật và Tác động
Theo mô tả kỹ thuật, lỗ hổng CVE-2026-61078 khá dễ bị khai thác bởi kẻ tấn công có quyền hạn thấp (Low privileges) thông qua kết nối mạng qua giao thức HTTP. Tuy nhiên, đợt tấn công đòi hỏi phải có sự tương tác từ phía người dùng khác (Human interaction).
Điểm đáng chú ý là dù lỗ hổng xuất phát từ thành phần Common Application Objects, việc khai thác thành công có thể dẫn đến thay đổi phạm vi tác động (Scope change), gây ảnh hưởng đáng kể đến các sản phẩm và dịch vụ khác liên quan trong hệ thống.
Nếu bị khai thác thành công, kẻ tấn công có thể:
- Xâm phạm tính bảo mật (Confidentiality): Đọc và truy cập trái phép vào các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập trên PeopleSoft Enterprise CC Common Application Objects.
- Xâm phạm tính toàn vẹn (Integrity): Tạo mới, chỉnh sửa hoặc xóa dữ liệu quan trọng trên hệ thống mà không cần cấp phép.
Thông số CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N phản ánh tác động ở mức cao đối với Bảo mật và Toàn vẹn, dù không gây gián đoạn trực tiếp đến tính sẵn sàng (Availability) của dịch vụ.
Khuyến nghị khắc phục
Để bảo vệ hệ thống trước các nguy cơ khai thác, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Cập nhật bản vá bảo mật: Triển khai bản vá mới nhất do Oracle phát hành trong đợt cập nhật bảo mật Critical Patch Update (CPU) tháng 7/2026.
- Hạn chế quyền hạn và truy cập: Kiểm soát chặt chẽ quyền của người dùng thấp trong hệ thống, đồng thời giám sát các lưu lượng HTTP bất thường hướng tới thành phần PeopleSoft.
- Cảnh báo người dùng: Nâng cao cảnh giác cho nhân viên vận hành tránh bấm vào các liên kết lạ hoặc thực hiện các thao tác không rõ nguồn gốc để giảm thiểu nguy cơ bị khai thác qua tương tác người dùng.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-61078
- Thông báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61078
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html