Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-61089 trong Oracle PeopleSoft Enterprise SCM Inventory

Oracle công bố lỗ hổng CVE-2026-61089 mức độ High trên PeopleSoft Enterprise SCM Inventory, cho phép kẻ tấn công từ xa truy cập và chỉnh sửa dữ liệu trái phép.

Tổng quan về lỗ hổng CVE-2026-61089

Vào ngày 21/07/2026, Oracle đã chính thức phát hành thông tin cập nhật bảo mật liên quan đến lỗ hổng mang mã hiệu CVE-2026-61089. Lỗ hổng này xuất hiện trong thành phần Security của sản phẩm Oracle PeopleSoft Enterprise SCM Inventory, gây ra nguy cơ mất an toàn thông tin nghiêm trọng cho các doanh nghiệp đang quản lý chuỗi cung ứng và kho hàng trên nền tảng này.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-61089 được xếp hạng mức độ Nghiêm trọng (HIGH) với thang điểm CVSS v3.1 là 8.2.

  • Mã định danh: CVE-2026-61089
  • Điểm CVSS: 8.2 (Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)
  • Phiên bản bị ảnh hưởng: Oracle PeopleSoft Enterprise SCM Inventory, phiên bản 9.2.

Chỉ số CVSS cho thấy lỗ hổng có thể khai thác qua mạng (Network), độ phức tạp tấn công thấp (Low), không yêu cầu quyền truy cập (None) và không cần sự tương tác từ phía người dùng (None). Tác động lớn nhất nằm ở tính bảo mật dữ liệu (Confidentiality Impact: High) và một phần tính toàn vẹn (Integrity Impact: Low).

Chi tiết kỹ thuật và Nguy cơ an ninh

Kẻ tấn công không cần xác thực (Unauthenticated attacker) có thể thông qua giao thức HTTP kết nối mạng để khai thác lỗ hổng trong thành phần Security của Oracle PeopleSoft Enterprise SCM Inventory.

Nếu cuộc tấn công thành công, kẻ xấu có thể:

  1. Truy cập trái phép dữ liệu nhạy cảm: Thu thập thông tin quan trọng hoặc lấy toàn bộ dữ liệu có thể truy cập được trên hệ thống PeopleSoft Enterprise SCM Inventory.
  2. Thay đổi dữ liệu trái phép: Thực hiện các thao tác thêm, sửa hoặc xóa một số dữ liệu nhất định mà không được cấp quyền.

Tuy nhiên, lỗ hổng này không ảnh hưởng đến tính khả dụng (Availability) của hệ thống, nghĩa là kẻ tấn công không thể gây gián đoạn hoặc làm sập dịch vụ thông qua lỗi này.

Khuyến nghị khắc phục và Hành động cần thiết

Để đảm bảo an toàn cho hệ thống và ngăn ngừa rủi ro rò rỉ dữ liệu doanh nghiệp, chuyên gia Bitech khuyến nghị các đơn vị đang vận hành sản phẩm thực hiện ngay các bước sau:

  1. Cập nhật bản vá chính thức: Khẩn trương truy cập cổng thông tin của Oracle và áp dụng các bản vá bảo mật nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 7/2026.
  2. Tăng cường kiểm soát truy cập: Rà soát lại kiến trúc mạng, giới hạn quyền truy cập giao thức HTTP/HTTPS vào các máy chủ PeopleSoft từ môi trường Internet công cộng nếu không thực sự cần thiết.
  3. Giám sát hệ thống: Đẩy mạnh theo dõi nhật ký truy cập (access log) để phát hiện kịp thời các truy vấn bất thường nhắm vào thành phần Security của hệ thống.

Nguồn tham khảo

Quý độc giả và quản trị viên hệ thống có thể tham khảo thêm chi tiết kỹ thuật tại các liên kết chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-61089
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html