Laporan Riset Security System Global — 2026-09-12
sumber publik tepercaya hingga 12 September 2026 pukul 07.00 WIB. Fokus pada perkembangan baru sejak laporan 11 September.
Temuan utama
P0 — GitLab CE/EE: CVE-2026-85706
- **Status:** masuk CISA KEV; eksploitasi aktif terkonfirmasi oleh CISA. - **Dampak:** path traversal pada repository commits API dapat memungkinkan pengguna tanpa autentikasi membaca file arbitrer. - **Versi terdampak:** - 18.7 sebelum 19.1.8 - 19.2 sebelum 19.2.6 - 19.3 sebelum 19.3.2 - **CVSS:** 10.0. - **Perbaikan:** upgrade ke GitLab 19.3.2, 19.2.6, atau 19.1.8. - **Tindakan tambahan:** batasi akses publik sementara, rotasi secret/token yang mungkin tersimpan di konfigurasi, serta lakukan triage forensik sebelum atau bersamaan dengan patch. Sumber: [CISA](https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog) · [GitLab](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/)
P0 — ConnectWise ScreenConnect: CVE-2026-84869
- **Status:** masuk CISA KEV; eksploitasi aktif terkonfirmasi. - **Dampak:** transfer dan eksekusi file melalui sesi remote aktif tanpa otorisasi atau konfirmasi host. - **Versi terdampak:** sebelum 26.6.5. - **CVSS:** 9.9, CWE-862. - **Perbaikan:** upgrade on-prem ke ScreenConnect 26.6.5. - **Cloud:** ConnectWise menyatakan instance cloud telah diperbarui. - **Mitigasi sementara:** cabut permission `TransferFiles` dari seluruh role. - **Validasi pascapatch:** reinstall host client, update access agent, audit user/role, rotasi password, dan pastikan MFA aktif. Sumber: [CISA](https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog) · [ConnectWise](https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin)
P1 — JFrog Artifactory: CVE-2026-42016 dan CVE-2026-42018
- **Status:** keduanya masuk CISA KEV pada 11 September karena bukti eksploitasi aktif. - **CVE-2026-42016:** incorrect authorization yang dapat menyebabkan privilege escalation. - **CVE-2026-42018:** improper authentication yang pada kondisi tertentu dapat mengekspos token anonymous user. - **Severity vendor:** High; skor CVSS tidak dipastikan dalam advisory yang ditinjau. - **Perbaikan CVE-2026-42018:** 7.111.20, 7.117.27, 7.125.19, 7.133.28, atau 7.146.8. - **Perbaikan CVE-2026-42016:** minimal 7.133.11 atau rilis cabang perbaikan sesuai pemetaan vendor. - **Tindakan:** upgrade, audit token dan permission scope, cabut/terbitkan ulang token yang mungkin terekspos, serta batasi panel administrasi dari internet. Sumber: [CISA](https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog) · [JFrog](https://docs.jfrog.com/releases/docs/jfrog-security-advisories)
Konteks KEV 8 September
Tetap prioritaskan jika belum selesai: - CVE-2026-75650 — Adobe Commerce/Magento - CVE-2026-81963 — Microsoft Windows - CVE-2026-85880 — Microsoft Windows - CVE-2026-86218 — N-able N-central Item-item tersebut mencakup RCE, privilege escalation, dan risiko terhadap platform RMM. [CISA](https://cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog) ## 3) Kampanye dan teknik terkonfirmasi
Penyalahgunaan identitas workload Kubernetes
Unit 42 melaporkan bahwa attacker dengan root pada node Kubernetes dapat memalsukan metadata cgroup yang digunakan SPIRE agent saat workload attestation. Hal ini berpotensi memungkinkan pengambilan SVID workload lain dan penyamaran sebagai workload co-located. Unit 42 menyatakan teknik tersebut **belum diamati dieksploitasi di alam liar**. Dampak defensif: - batasi akses root ke node; - larang privileged container, `hostPID`, dan `hostPath` bila tidak diperlukan; - audit SPIRE selectors dan penerbitan SVID; - siapkan rotasi/revokasi identitas workload bila node diduga kompromi. Sumber: [Unit 42](https://unit42.paloaltonetworks.com/kubernetes-spiffe-spire-identity-spoofing/)
PPI loader melalui YouTube dan SEO poisoning
Unit 42 melaporkan cluster CL-CRI-1171, yaitu marketplace pay-per-install yang menggunakan kanal YouTube dan SEO poisoning untuk mengarahkan korban mengunduh software, game, atau driver yang telah ditrojanisasi. Temuan mencakup lebih dari 10.000 sampel loader dan payload seperti Insomnia RAT, ARKTunnel, Docro Hijacker, GCleaner, serta Socks5Systemz pada observasi berbeda. Kanal terkait telah dilaporkan dan diturunkan oleh YouTube. Tindakan: - blokir unduhan software dari sumber tidak resmi; - gunakan application control dan EDR; - pantau instalasi driver/tool dari browser; - jangan menjadikan daftar domain riset sebagai satu-satunya dasar pemblokiran karena infrastrukturnya dapat berubah. Sumber: [Unit 42](https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/)
Vishing Microsoft Teams “Spring Ring”
Unit 42 mendokumentasikan kampanye yang menyamar sebagai help desk melalui akun Teams eksternal. Kampanye ini menargetkan lebih dari 150 pegawai di sedikitnya 10 perusahaan dan mendorong korban menjalankan RMM/malware. Varian lanjut mencoba NTLM relay menuju domain controller. TTP relevan: - T1566 — Phishing - T1204 — User Execution - T1219 — Remote Access Software - T1187 — Forced Authentication - T1557.001 — SMB Relay Sumber: [Unit 42](https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/) ## 4) Dampak menurut permukaan - **Linux/website/API:** GitLab dan Artifactory berpotensi mengekspos source code, token, artefak build, konfigurasi, dan kredensial CI/CD. - **Windows/endpoint:** ScreenConnect membuka risiko penyalahgunaan remote session dan eksekusi file. - **Cloud/Kubernetes:** root pada node dapat meruntuhkan batas kepercayaan SPIFFE/SPIRE serta memperluas akses antar-workload. - **RMM/jaringan:** GitLab, Artifactory, ScreenConnect, dan N-central adalah titik
P0 — 0–4 jam
1. Inventaris eksternal GitLab self-managed, Artifactory, ScreenConnect on-prem, dan N-central. 2. Patch GitLab dan ScreenConnect sesuai versi perbaikan. 3. Jika patch tertunda, batasi akses ke VPN/jump host dan nonaktifkan akses publik. 4. Ambil log/image yang diperlukan sebelum perubahan destruktif pada sistem yang mungkin telah dikompromikan. 5. Cari akses anonim, pembacaan file tidak wajar, pembuatan token, perubahan role, transfer file, dan eksekusi remote. 6. Rotasi token GitLab/Artifactory/CI-CD dan kredensial teknisi bila terdapat anomali.
P1 — 4–24 jam
1. Upgrade Artifactory dan validasi signature serta scope token. 2. Audit role, permission `TransferFiles`, host client, access agent, akun teknisi, MFA, dan login dari lokasi tidak biasa. 3. Hunt EDR/SIEM untuk PowerShell, WMI, SMB relay, service/scheduled task baru, akses repository API anomali, dan pembacaan file sensitif. 4. Di Kubernetes, kurangi privileged workload dan audit SPIRE selector serta penerbitan SVID. 5. Edukasi staf bahwa permintaan instalasi RMM melalui Teams wajib diverifikasi lewat kanal kedua.
P2 — 24–72 jam
1. Uji backup dan restore source code, registry/artefak, CI/CD, dan konfigurasi RMM. 2. Terapkan allowlist unduhan software/driver, DNS filtering, dan application control. 3. Perbarui SBOM, inventaris aset, kepemilikan sistem, SLA patch KEV, dan playbook forensik. ## 6) Hal yang belum pasti - CISA mengonfirmasi eksploitasi aktif, tetapi sumber publik belum merinci pelaku, skala, korban, IOC lengkap, atau dampak terhadap organisasi Indonesia. - Skor CVSS JFrog tidak dipastikan dari advisory vendor yang ditinjau. - Riset SPIFFE/SPIRE merupakan demonstrasi post-exploitation; belum ada observasi eksploitasi liar menurut Unit 42. - Daftar domain/sampel PPI dapat berubah dan harus divalidasi sebelum digunakan untuk pemblokiran. - Status exposure internal organisasi tertentu hanya dapat dipastikan melalui inventaris, konfigurasi, versi, dan log internal. ## 7) Verifikasi database Laporan telah disimpan dan diimpor menggunakan: ```text python3 /opt/data/security-report/import_reports.py ``` Ha
-------------
Laporan Riset Security System Global — 12 September 2026, 07.00 WIB
Cakupan: sumber publik tepercaya hingga 12 September 2026 pukul 07.00 WIB. Fokus pada perkembangan baru sejak laporan 11 September.
1) Ringkasan eksekutif
1. CISA menambahkan empat CVE ke KEV pada 11 September berdasarkan bukti eksploitasi aktif: GitLab path traversal (CVE-2026-85706), dua kelemahan JFrog Artifactory (CVE-2026-42016 dan CVE-2026-42018), serta ConnectWise ScreenConnect (CVE-2026-84869). CISA ↗ · CISA GitLab ↗
2. Prioritas P0: inventaris dan patch GitLab self-managed serta ScreenConnect on-prem yang internet-facing. Tenggat KEV CISA untuk GitLab dan ScreenConnect adalah 14 September 2026.
3. CVE-2026-85706 memiliki CVSS 10.0 dan dapat memungkinkan pembacaan file arbitrer tanpa autentikasi pada GitLab dalam kondisi tertentu. GitLab merilis 19.3.2, 19.2.6, dan 19.1.8 pada 10 September. GitLab ↗
4. JFrog menyatakan cloud yang terdampak telah diperkuat; self-hosted harus dinaikkan ke versi perbaikan. ScreenConnect 26.6.5 memperbaiki transfer/eksekusi file tanpa otorisasi melalui sesi aktif. JFrog ↗ · ConnectWise ↗
5. Riset terbaru menyoroti penyalahgunaan identitas workload SPIFFE/SPIRE setelah node Kubernetes memperoleh akses root—belum diamati dieksploitasi di alam liar—serta PPI malware loader melalui YouTube dan SEO poisoning. Unit 42 SPIFFE ↗ · Unit 42 PPI ↗
2) Kerentanan baru/aktif dieksploitasi
P0 — GitLab CE/EE: CVE-2026-85706
P0 — ConnectWise ScreenConnect: CVE-2026-84869
TransferFiles dari seluruh role.Sumber: CISA ↗ · ConnectWise ↗
P1 — JFrog Artifactory: CVE-2026-42016 dan CVE-2026-42018
Konteks KEV 8 September
Tetap prioritaskan jika belum selesai:
Item-item tersebut mencakup RCE, privilege escalation, dan risiko terhadap platform RMM. CISA ↗
3) Kampanye dan teknik terkonfirmasi
Penyalahgunaan identitas workload Kubernetes
Unit 42 melaporkan bahwa attacker dengan root pada node Kubernetes dapat memalsukan metadata cgroup yang digunakan SPIRE agent saat workload attestation. Hal ini berpotensi memungkinkan pengambilan SVID workload lain dan penyamaran sebagai workload co-located.
Unit 42 menyatakan teknik tersebut belum diamati dieksploitasi di alam liar.
Dampak defensif:
hostPID, dan hostPath bila tidak diperlukan;Sumber: Unit 42 ↗
PPI loader melalui YouTube dan SEO poisoning
Unit 42 melaporkan cluster CL-CRI-1171, yaitu marketplace pay-per-install yang menggunakan kanal YouTube dan SEO poisoning untuk mengarahkan korban mengunduh software, game, atau driver yang telah ditrojanisasi.
Temuan mencakup lebih dari 10.000 sampel loader dan payload seperti Insomnia RAT, ARKTunnel, Docro Hijacker, GCleaner, serta Socks5Systemz pada observasi berbeda. Kanal terkait telah dilaporkan dan diturunkan oleh YouTube.
Tindakan:
Sumber: Unit 42 ↗
Vishing Microsoft Teams “Spring Ring”
Unit 42 mendokumentasikan kampanye yang menyamar sebagai help desk melalui akun Teams eksternal. Kampanye ini menargetkan lebih dari 150 pegawai di sedikitnya 10 perusahaan dan mendorong korban menjalankan RMM/malware. Varian lanjut mencoba NTLM relay menuju domain controller.
TTP relevan:
Sumber: Unit 42 ↗
4) Dampak menurut permukaan
5) Rekomendasi tindakan
P0 — 0–4 jam
1. Inventaris eksternal GitLab self-managed, Artifactory, ScreenConnect on-prem, dan N-central.
2. Patch GitLab dan ScreenConnect sesuai versi perbaikan.
3. Jika patch tertunda, batasi akses ke VPN/jump host dan nonaktifkan akses publik.
4. Ambil log/image yang diperlukan sebelum perubahan destruktif pada sistem yang mungkin telah dikompromikan.
5. Cari akses anonim, pembacaan file tidak wajar, pembuatan token, perubahan role, transfer file, dan eksekusi remote.
6. Rotasi token GitLab/Artifactory/CI-CD dan kredensial teknisi bila terdapat anomali.
P1 — 4–24 jam
1. Upgrade Artifactory dan validasi signature serta scope token.
2. Audit role, permission TransferFiles, host client, access agent, akun teknisi, MFA, dan login dari lokasi tidak biasa.
3. Hunt EDR/SIEM untuk PowerShell, WMI, SMB relay, service/scheduled task baru, akses repository API anomali, dan pembacaan file sensitif.
4. Di Kubernetes, kurangi privileged workload dan audit SPIRE selector serta penerbitan SVID.
5. Edukasi staf bahwa permintaan instalasi RMM melalui Teams wajib diverifikasi lewat kanal kedua.
P2 — 24–72 jam
1. Uji backup dan restore source code, registry/artefak, CI/CD, dan konfigurasi RMM.
2. Terapkan allowlist unduhan software/driver, DNS filtering, dan application control.
3. Perbarui SBOM, inventaris aset, kepemilikan sistem, SLA patch KEV, dan playbook forensik.
6) Hal yang belum pasti
7) Verifikasi database
Laporan telah disimpan dan diimpor menggunakan:
`text
python3 /opt/data/security-report/import_reports.py
`
Hasil verifikasi:
`text
DB=/opt/data/security-report/security_reports.db
files_found=6 imported=1
reports=6
findings=72
vulnerabilities=35
sources=62
report_runs=6
`
Jumlah laporan meningkat dari 5 menjadi 6 dan histori lama tetap dipertahankan.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- CISA ↗
- CISA ↗
- CISA ↗
- https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/ ↗
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories ↗
- https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin ↗
- https://unit42.paloaltonetworks.com/kubernetes-spiffe-spire-identity-spoofing/ ↗
- https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/ ↗
- https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/ ↗