CVE-2026-35273 trong Oracle PeopleSoft PeopleTools, điểm CVSS 9.8, cho phép thực thi mã tùy ý mà không cần bất kỳ tài khoản hay quyền truy cập trước nào. Với hệ ERP/HCM giữ dữ liệu nhân sự, tài chính, chuỗi cung ứng của cả tập đoàn, đây là loại lỗ hổng mà đội vận hành phải coi như cháy nhà.

Vì sao ERP là mục tiêu béo bở

Một cú RCE là attacker đi thẳng vào “két” dữ liệu nhạy cảm nhất tổ chức, lại thường đi kèm đặc quyền cao sẵn có của ứng dụng. Các nhóm như ShinyHunters đặc biệt ưa bề mặt enterprise kiểu này vì một vụ là đủ dữ liệu để tống tiền quy mô lớn. ERP lại hay được phơi ra internet cho chi nhánh, đối tác truy cập — đúng cửa mà attacker thích gõ nhất.

Khuyến nghị cho đội vận hành ERP

Áp patch Oracle kỳ gần nhất chứa bản vá. Không phơi PeopleSoft trực tiếp ra internet — đặt sau VPN hoặc WAF có rule riêng. Rà log truy cập ẩn danh bất thường quanh thời điểm công bố CVE, vì quét tự động thường nổ ra trong vài giờ đầu. Và nhắc lại điều cũ mà nhiều nơi vẫn quên: tài khoản mặc định, mật khẩu yếu trên hệ ERP phải dọn sạch trước khi nói chuyện cao siêu.

Nguồn tham khảo: PurpleOps. Bài viết do VietCyber biên soạn lại.