Laporan Riset Security System Global — 2026-09-09
sumber publik hingga 9 September 2026. Fokus utama laporan ini adalah perkembangan baru sejak laporan 8 September, terutama empat CVE yang baru masuk CISA KEV pada 8 September dan Microsoft September Patch Tuesday.
Temuan utama
A. CVE-2026-75650 — Adobe Commerce dan Magento
- **Produk terdampak:** Adobe Commerce 2.4.4–2.4.9, Adobe Commerce B2B 1.3.3–1.5.3, serta Magento Open Source 2.4.6–2.4.9, termasuk rilis `2026-aug` dan sebelumnya. [Adobe](https://helpx.adobe.com/security/products/magento/apsb26-146.html) - **Dampak:** injeksi pada template engine yang dapat menyebabkan **eksekusi kode arbitrer tanpa autentikasi**. - **Status:** **dieksploitasi di alam liar**, dikonfirmasi Adobe; masuk KEV pada 8 September. - **Severity:** Adobe mengklasifikasikan pembaruan sebagai **Priority 1**. Sumber pihak ketiga melaporkan CVSS 10.0, tetapi administratur sebaiknya menjadikan advisory Adobe sebagai rujukan utama. - **Perbaikan:** terapkan hotfix **VULN-39341** sesuai versi. Adobe juga meminta rotasi encryption key dan seluruh kredensial yang mungkin terpapar, termasuk kredensial server, API, integrasi, serta layanan pembayaran. [Adobe Commerce KB](https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146) - **Pemeriksa
B. CVE-2026-81963 — Microsoft Windows Update Stack
- **Dampak:** kerentanan link following dan improper access control yang memungkinkan penyerang lokal meningkatkan hak akses hingga **SYSTEM**. [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) - **Severity:** CVSS **7.8**, berdasarkan ringkasan Cisco Talos terhadap advisory Microsoft. [Cisco Talos](https://blog.talosintelligence.com/microsoft-patch-tuesday-for-september-2026/) - **Status:** **dieksploitasi di alam liar** dan masuk KEV pada 8 September. - **Perbaikan:** instal pembaruan keamanan Microsoft September 2026 untuk seluruh workstation dan server Windows yang terdampak. [Microsoft MSRC](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81963) - **Risiko utama:** kerentanan eskalasi lokal dapat dipakai sebagai tahap lanjutan setelah phishing, malware awal, atau kompromi akun pengguna berprivilege rendah. ---
C. CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC)
- **Dampak:** heap-based buffer overflow dan penggunaan resource yang belum diinisialisasi pada Windows ALPC; dapat memungkinkan eskalasi hak akses lokal hingga SYSTEM. [Cisco Talos](https://blog.talosintelligence.com/microsoft-patch-tuesday-for-september-2026/) - **Severity:** CVSS **7.8**. - **Status:** Microsoft menyatakan kerentanan ini telah dieksploitasi; CISA memasukkannya ke KEV pada 8 September. - **Perbaikan:** terapkan pembaruan Microsoft September 2026 melalui Windows Update, WSUS, Intune, atau mekanisme patch internal. [Microsoft MSRC](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85880) - **Deteksi:** cari proses tidak biasa yang memperoleh token SYSTEM setelah aktivitas browser, Office, email client, atau aplikasi yang berjalan dalam AppContainer; validasi dengan telemetry EDR, bukan hanya event log tunggal. ---
D. CVE-2026-86218 — N-able N-central
- **Produk terdampak:** N-central sebelum build **2026.3.1.14**. - **Dampak:** static code injection yang dapat menghasilkan **pre-authentication remote code execution** pada server N-central. [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-86218) - **Status:** masuk KEV CISA berdasarkan bukti eksploitasi aktif. N-able menyatakan pada release notes bahwa mereka **belum memiliki konfirmasi eksploitasi di lingkungan produksi**. Perbedaan ini harus diperlakukan sebagai ketidakpastian, bukan sebagai indikasi aman. - **Perbaikan:** upgrade N-central on-premises ke **2026.3 HF4 / build 2026.3.1.14** segera. [N-able Release Notes](https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF4_Release_Notes.htm) - **Dampak organisasi:** N-central merupakan platform manajemen jarak jauh; komprominya berpotensi memberi jalur ke banyak endpoint dan pelanggan yang dikelola. --- ## 3) Kampanye dan teknik serangan yang terkonfirmasi
ClickFix: browser injection, Google Sheets, WebDAV, dan EtherHiding
Cisco Talos melaporkan dua perkembangan ClickFix: 1. **Kampanye browser-only:** korban diarahkan menempelkan JavaScript ke address bar Chrome atau memasangnya melalui Tampermonkey. Script meng-hook API `fetch`, memodifikasi respons dan clipboard, serta mengganti alamat cryptocurrency dengan alamat milik operator. Payload disamarkan dalam Google Sheets atau Google Docs publik. [Talos report melalui SiliconANGLE](https://siliconangle.com/2026/09/08/clickfix-moves-into-the-browser-and-onto-webdav-cisco-talos-finds/) 2. **Kampanye ClearFake:** situs yang telah dikompromikan memakai Cloudflare Worker untuk menyuntikkan JavaScript. Payload diambil dari smart contract BNB Smart Chain melalui teknik **EtherHiding**. Korban kemudian melihat CAPTCHA palsu dan diarahkan membuka Run dialog serta menempelkan perintah. **Pemetaan MITRE ATT&CK:** - **T1189 — Drive-by Compromise:** situs yang dikompromikan menjadi titik awal. - **T1059.001 — PowerShell** atau **T1059.003 — Windows Command Shell:** pad
Server Linux dan website/API
- Instalasi Magento/Adobe Commerce yang terhubung internet memiliki risiko tertinggi karena CVE-2026-75650 memungkinkan eksekusi kode tanpa login. - Periksa akses outbound dari server web ke internet, perubahan file PHP, akun admin baru, scheduled task/cron, serta koneksi ke alamat tujuan yang tidak biasa. - Terapkan WAF sebagai mitigasi sementara, tetapi jangan menganggap WAF menggantikan hotfix.
Windows endpoint dan server
- Dua CVE Windows yang dieksploitasi merupakan eskalasi lokal. Risiko meningkat jika pengguna dapat menjalankan aplikasi atau malware dari email, browser, dokumen, atau installer tidak resmi. - Prioritaskan domain controller, jump host, server RDP, endpoint administrator, serta perangkat yang memproses data sensitif. - Validasi bahwa pembaruan benar-benar terpasang dan perangkat telah reboot bila diperlukan; status “downloaded” belum tentu berarti komponen aktif sudah diperbarui.
RMM, MSP, dan penyedia layanan TI
- N-central yang terekspos internet harus diperlakukan sebagai aset kritis. - Batasi akses panel manajemen dengan VPN atau zero-trust access, allowlist IP administratif, MFA, dan segmentasi jaringan. - Audit apakah server RMM memiliki koneksi lateral ke endpoint pelanggan atau sistem produksi.
Cloud dan identitas
- ClickFix dapat memanfaatkan sesi browser yang sudah terautentikasi tanpa perlu malware tradisional. - Tinjau sign-in anomali, token/session replay, perubahan MFA, OAuth consent baru, dan akses ke Google Workspace/Microsoft 365 dari lokasi atau perangkat yang tidak biasa. - Terapkan pembatasan ekstensi browser dan blokir Tampermonkey/ekstensi pengembang pada perangkat yang tidak membutuhkannya. --- ## 5) Tindakan yang dapat dikerjakan hari ini
P0 — segera, idealnya dalam beberapa jam
1. **Magento/Adobe Commerce:** terapkan VULN-39341; jika tidak dapat segera dilakukan, batasi akses publik dan siapkan maintenance mode. Setelah patch, rotasi encryption key, password admin, kredensial API, server, database, integrasi, dan payment gateway. [Adobe KB](https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146) 2. **N-able N-central:** upgrade on-premises ke build **2026.3.1.14**; batasi akses manajemen dari internet dan review log sejak 4 September 2026. 3. **Windows:** deploy patch September 2026 untuk **CVE-2026-81963** dan **CVE-2026-85880** ke endpoint/server prioritas tinggi. 4. Untuk aset yang belum dapat dipatch, lakukan containment: isolasi dari internet, batasi sumber akses, dan aktifkan logging penuh pada reverse proxy, WAF, EDR, serta identity provider.
P1 — hari ini
1. Cari indikator kompromi Magento: - file PHP baru atau berubah di web root; - proses PHP yang menjalankan shell atau interpreter; - koneksi outbound baru dari web server; - akun admin dan integrasi baru; - modifikasi cron, systemd service, atau scheduled task. 2. Cari indikasi eksploitasi Windows: - proses berprivilege rendah yang segera menghasilkan proses SYSTEM; - aktivitas abnormal dari `AppContainer`, browser, Office, email client, atau installer; - perubahan service, scheduled task, driver, dan local administrator group. 3. Cari indikasi kompromi N-central: - login administrator dari sumber tidak biasa; - perubahan konfigurasi atau job; - proses anak server yang tidak normal; - koneksi outbound baru; - aktivitas agen massal yang tidak sesuai jadwal. 4. Blokir atau beri peringatan pada halaman yang meminta pengguna menempelkan perintah ke address bar, Run dialog, PowerShell, atau Terminal. 5. Tinjau Google Workspace, Microsoft 365, dan browser telemetry untuk aktivitas ekstensi,
P2 — dalam 24–72 jam
1. Pastikan seluruh CVE KEV dari laporan sebelumnya masih tercakup dalam inventaris dan tidak hanya ditangani pada aset yang mudah terlihat. 2. Uji pemulihan backup Magento, server Windows, dan konfigurasi RMM. 3. Terapkan segmentasi antara server web, database, panel admin, RMM, dan endpoint pengguna. 4. Masukkan CISA KEV, NVD, MSRC, Adobe PSIRT, serta vendor utama ke proses vulnerability management harian. 5. Latih pengguna dengan simulasi aman mengenai help-desk palsu, CAPTCHA palsu, dan permintaan instalasi RMM. --- ## 6) Hal yang belum pasti atau perlu dikonfirmasi - CISA menyatakan **CVE-2026-86218** memiliki bukti eksploitasi aktif, sedangkan N-able menyatakan belum memiliki konfirmasi eksploitasi di lingkungan produksi. Belum tersedia rincian publik yang cukup untuk memastikan skala dan pelaku eksploitasi. - Untuk CVE-2026-81963 dan CVE-2026-85880, detail teknis eksploitasi publik masih terbatas. Jangan mengandalkan ketiadaan proof-of-concept publik sebagai tanda risiko rendah.
-------------
Laporan Riset Security System Global — 9 September 2026, 07.00 WIB
Cakupan: sumber publik hingga 9 September 2026. Fokus utama laporan ini adalah perkembangan baru sejak laporan 8 September, terutama empat CVE yang baru masuk CISA KEV pada 8 September dan Microsoft September Patch Tuesday.
1) Ringkasan eksekutif
1. CISA menambahkan empat kerentanan ke KEV pada 8 September, berdasarkan bukti eksploitasi aktif: Adobe Commerce/Magento, dua komponen Windows, dan N-able N-central. Tenggat remediasi CISA adalah 22 September 2026. CISA, 8 Sep 2026 ↗
2. CVE-2026-75650 pada Adobe Commerce/Magento adalah prioritas P0. Adobe menyatakan kerentanan zero-day ini telah dieksploitasi di alam liar dan memungkinkan eksekusi kode arbitrer tanpa autentikasi. Adobe APSB26-146, 7 Sep 2026 ↗
3. Microsoft September Patch Tuesday mencakup 973 kerentanan, 113 di antaranya kritis, dengan dua kerentanan yang menurut Microsoft telah dieksploitasi: CVE-2026-81963 dan CVE-2026-85880, keduanya dapat mengarah pada eskalasi hak istimewa lokal. Cisco Talos, 8 Sep 2026 ↗
4. CVE-2026-86218 pada N-able N-central berpotensi memberikan pre-authentication RCE terhadap server manajemen RMM. N-able menyediakan build 2026.3.1.14, tetapi menyatakan belum memiliki konfirmasi eksploitasi di lingkungan produksi; status KEV CISA menunjukkan risiko eksploitasi tetap harus diperlakukan serius. N-able ↗; CISA ↗
5. Kampanye ClickFix berkembang dari sekadar instruksi menempelkan perintah ke Run/Terminal menjadi penyalahgunaan JavaScript browser, Tampermonkey, Google Sheets, Cloudflare Workers, WebDAV, dan smart contract. Cisco Talos melalui SiliconANGLE, 8 Sep 2026 ↗
---
2) Kerentanan baru dan aktif dieksploitasi
A. CVE-2026-75650 — Adobe Commerce dan Magento
Adobe Commerce 2.4.4–2.4.9, Adobe Commerce B2B 1.3.3–1.5.3, serta Magento Open Source 2.4.6–2.4.9, termasuk rilis 2026-aug dan sebelumnya. Adobe ↗
app/etc/env.php, akun admin baru, serta aktivitas cron yang tidak dikenal.Analisis defensif: karena eksploitasi tidak memerlukan autentikasi, toko Magento yang menghadap internet harus dianggap berpotensi dikompromikan sampai patch, rotasi kredensial, dan pemeriksaan integritas selesai.
---
B. CVE-2026-81963 — Microsoft Windows Update Stack
---
C. CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC)
---
D. CVE-2026-86218 — N-able N-central
---
3) Kampanye dan teknik serangan yang terkonfirmasi
ClickFix: browser injection, Google Sheets, WebDAV, dan EtherHiding
Cisco Talos melaporkan dua perkembangan ClickFix:
1. Kampanye browser-only: korban diarahkan menempelkan JavaScript ke address bar Chrome atau memasangnya melalui Tampermonkey. Script meng-hook API fetch, memodifikasi respons dan clipboard, serta mengganti alamat cryptocurrency dengan alamat milik operator. Payload disamarkan dalam Google Sheets atau Google Docs publik. Talos report melalui SiliconANGLE ↗
2. Kampanye ClearFake: situs yang telah dikompromikan memakai Cloudflare Worker untuk menyuntikkan JavaScript. Payload diambil dari smart contract BNB Smart Chain melalui teknik EtherHiding. Korban kemudian melihat CAPTCHA palsu dan diarahkan membuka Run dialog serta menempelkan perintah.
Pemetaan MITRE ATT&CK:
Implikasi: filter email saja tidak cukup. Organisasi perlu mengedukasi pengguna bahwa CAPTCHA, laporan kerentanan, atau “validasi keamanan” tidak pernah semestinya meminta JavaScript ditempel ke address bar, Run dialog, PowerShell, atau Terminal.
---
4) Dampak untuk lingkungan Indonesia
Server Linux dan website/API
Windows endpoint dan server
RMM, MSP, dan penyedia layanan TI
Cloud dan identitas
---
5) Tindakan yang dapat dikerjakan hari ini
P0 — segera, idealnya dalam beberapa jam
1. Magento/Adobe Commerce: terapkan VULN-39341; jika tidak dapat segera dilakukan, batasi akses publik dan siapkan maintenance mode. Setelah patch, rotasi encryption key, password admin, kredensial API, server, database, integrasi, dan payment gateway. Adobe KB ↗
2. N-able N-central: upgrade on-premises ke build 2026.3.1.14; batasi akses manajemen dari internet dan review log sejak 4 September 2026.
3. Windows: deploy patch September 2026 untuk CVE-2026-81963 dan CVE-2026-85880 ke endpoint/server prioritas tinggi.
4. Untuk aset yang belum dapat dipatch, lakukan containment: isolasi dari internet, batasi sumber akses, dan aktifkan logging penuh pada reverse proxy, WAF, EDR, serta identity provider.
P1 — hari ini
1. Cari indikator kompromi Magento:
2. Cari indikasi eksploitasi Windows:
AppContainer, browser, Office, email client, atau installer;3. Cari indikasi kompromi N-central:
4. Blokir atau beri peringatan pada halaman yang meminta pengguna menempelkan perintah ke address bar, Run dialog, PowerShell, atau Terminal.
5. Tinjau Google Workspace, Microsoft 365, dan browser telemetry untuk aktivitas ekstensi, OAuth consent, token, atau sesi baru.
P2 — dalam 24–72 jam
1. Pastikan seluruh CVE KEV dari laporan sebelumnya masih tercakup dalam inventaris dan tidak hanya ditangani pada aset yang mudah terlihat.
2. Uji pemulihan backup Magento, server Windows, dan konfigurasi RMM.
3. Terapkan segmentasi antara server web, database, panel admin, RMM, dan endpoint pengguna.
4. Masukkan CISA KEV, NVD, MSRC, Adobe PSIRT, serta vendor utama ke proses vulnerability management harian.
5. Latih pengguna dengan simulasi aman mengenai help-desk palsu, CAPTCHA palsu, dan permintaan instalasi RMM.
---
6) Hal yang belum pasti atau perlu dikonfirmasi
---
7) Sumber utama
1. CISA — Four KEV Additions, 8 September 2026 ↗ — 8 Sep 2026
2. CISA Known Exploited Vulnerabilities Catalog ↗ — diperbarui September 2026
3. Adobe APSB26-146 — Adobe Commerce Security Bulletin ↗ — 7 Sep 2026
4. Adobe Commerce KB — VULN-39341 Hotfix ↗ — 7 Sep 2026
5. Microsoft MSRC — CVE-2026-81963 ↗
6. Microsoft MSRC — CVE-2026-85880 ↗
7. Cisco Talos — Microsoft September 2026 Patch Tuesday ↗ — 8 Sep 2026
8. NVD — CVE-2026-86218 ↗ — diperbarui 8 Sep 2026
9. N-able — N-central 2026.3 HF4 Release Notes ↗ — diperbarui 5 Sep 2026
10. Cisco Talos ClickFix coverage melalui SiliconANGLE ↗ — 8 Sep 2026
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
Sumber
- CISA ↗
- CISA ↗
- https://helpx.adobe.com/security/products/magento/apsb26-146.html ↗
- https://blog.talosintelligence.com/microsoft-patch-tuesday-for-september-2026/ ↗
- https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF4_Release_Notes.htm ↗
- https://siliconangle.com/2026/09/08/clickfix-moves-into-the-browser-and-onto-webdav-cisco-talos-finds/ ↗
- https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146 ↗
- Microsoft ↗
- Microsoft ↗
- NVD ↗