Laporan Riset Security System Global — 2026-09-13
sumber publik yang dapat diverifikasi hingga 13 September 2026 pukul 07.00 WIB (WIB). Fokus utama 11–13 September; item 9 September disertakan hanya sebagai konteks karena masih relevan dan aktif dieksploitasi menurut CISA. Tidak ada perubahan sistem atau publikasi eksternal yang dilakukan.
Temuan utama
P0 — patch/isolate segera
**CVE-2026-84869 — ConnectWise ScreenConnect** - **Fakta terverifikasi:** CISA memasukkannya ke KEV pada 11 September berdasarkan bukti eksploitasi aktif. ConnectWise menjelaskan isu sebagai missing authorization/improper privilege management, **CVSS 3.1 9.9 Critical**, vector `AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H`; semua versi sebelum **26.6.5** terdampak, dan vendor meminta upgrade ke 26.6.5. [CISA, 11 Sep 2026](https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog); [ConnectWise bulletin, 8 Sep 2026](https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin); [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-84869) - **Dampak analitis:** instance remote-support yang terekspos dapat menjadi jalur pengambilalihan/gerak-lateral; risiko meningkat bila akun operator memiliki akses luas. - **Tindakan:** upgrade ke 26.6.5; sebelum/selama perubahan, batasi akses management dengan VPN/allowlist, rotasi kre
P1 — remediasi dipercepat dan validasi paparan
**CVE-2026-42016 — JFrog Artifactory incorrect authorization** - Self-hosted Artifactory sebelum **7.133.11** terdampak. Cacat validasi token memeriksa signature/issuer tetapi tidak scope token; pengguna terautentikasi berprivilege rendah dapat melakukan privilege escalation. CVSS CNA JFrog **8.1 High**; NVD juga menampilkan **8.8 High**. CISA menandainya KEV pada 11 September. [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-42016); [CVE record](https://www.cve.org/CVERecord?id=CVE-2026-42016); [JFrog advisories](https://docs.jfrog.com/releases/docs/jfrog-security-advisories) - **Tindakan:** upgrade ke 7.133.11 atau rilis backport vendor; tinjau token yang dibuat/digunakan, perubahan role/repository permission, dan akses admin sejak log tertua yang tersedia. Cloud-hosted tidak boleh diasumsikan terdampak tanpa konfirmasi JFrog. **CVE-2026-42018 — JFrog Artifactory improper authentication** - Deskripsi CVE menyatakan Artifactory dapat mengembalikan internal anonymous-user token kepada p
P0 — 0–4 jam
1. Inventaris dan cari semua ScreenConnect <26.6.5, GitLab pada rentang terdampak, serta Artifactory self-hosted. Jika tidak dapat dipastikan versinya, perlakukan sebagai terdampak. 2. Isolasi instance Internet-facing melalui VPN/allowlist/WAF sementara; jangan mengandalkan WAF sebagai pengganti patch. 3. Patch ScreenConnect dan GitLab ke versi vendor yang diperbaiki; patch Artifactory sesuai fixed release JFrog. 4. Simpan log sebelum rotasi: reverse proxy/WAF, auth, API, audit, EDR, cloud IAM, dan backup. Cari login dari ASN/geografi tidak biasa, request path traversal, token issuance anonim, perubahan role, sesi remote-support, transfer file, serta eksekusi proses. 5. Bila ada indikator kompromi: cabut sesi/token, rotasi secret CI/CD/deploy key/API key, nonaktifkan akun yang mencurigakan, dan lakukan triage forensik sebelum menghapus artefak.
P1 — hari yang sama
1. Audit permission least-privilege pada GitLab, JFrog, ScreenConnect, runner/agent, service account, dan repository production. 2. Pastikan backup offline/immutable dapat dipulihkan; uji restore satu workload dan dokumentasikan hasilnya. 3. Tambahkan deteksi: akses endpoint sensitif tanpa autentikasi, 4xx/5xx abnormal, path traversal encoding, pembuatan token di luar pola, perubahan admin/role, dan child-process tidak lazim dari service. 4. Pastikan EDR/NDR/SIEM menyimpan timestamp, source IP, user-agent, request ID, dan korelasi ke proses host.
P2 — 7 hari
1. Terapkan SLA patch berbasis KEV, SBOM/software inventory, MFA tahan-phishing untuk operator, dan pembatasan egress server. 2. Review seluruh perimeter untuk Fortinet/Citrix/Cisco/Chromium KEV 9 September dan validasi exposure dari Internet. 3. Jalankan tabletop incident response untuk kebocoran token/source code dan pemulihan remote-management. **Dampak per platform:** Linux/Windows server dan container host berisiko bila menjalankan GitLab/JFrog/ScreenConnect; cloud terkena secara tidak langsung melalui token, image/artifact, runner, dan secret; website/API perimeter berisiko terutama pada endpoint yang dapat diakses tanpa autentikasi; endpoint/Windows terdampak bila tool remote-support dipakai untuk administrasi; organisasi Indonesia perlu memprioritaskan layanan yang dikelola vendor/outsourcing serta secret CI/CD yang mengakses produksi. ## 6) Hal yang belum pasti 1. CISA mengonfirmasi eksploitasi aktif, tetapi halaman yang ditinjau tidak mempublikasikan exploit chain, aktor, tar
Laporan Riset Security System Global — 13 September 2026, 07.00 WIB
Cakupan: sumber publik yang dapat diverifikasi hingga 13 September 2026 pukul 07.00 WIB (WIB). Fokus utama 11–13 September; item 9 September disertakan hanya sebagai konteks karena masih relevan dan aktif dieksploitasi menurut CISA. Tidak ada perubahan sistem atau publikasi eksternal yang dilakukan.
1) Ringkasan eksekutif
1. CISA menambahkan empat CVE ke KEV pada 11 September 2026, seluruhnya berkaitan dengan platform pengembangan/remote management: dua JFrog Artifactory, ConnectWise ScreenConnect, dan GitLab CE/EE. CISA menyatakan penambahan didasarkan pada bukti eksploitasi aktif. CISA, 11 Sep 2026 ↗; CISA, 11 Sep 2026 ↗
2. Prioritas tertinggi: ScreenConnect (CVE-2026-84869, CVSS 9.9) dan GitLab path traversal (CVE-2026-85706, CVSS 10.0 menurut GitLab/CVE record). Keduanya berisiko tinggi bila instance dapat diakses dari Internet. ConnectWise, 8 Sep 2026 ↗; CVE record ↗
3. JFrog Artifactory self-hosted perlu diperlakukan sebagai aset supply-chain kritis: CVE-2026-42016 memungkinkan eskalasi hak istimewa dari pengguna terautentikasi berprivilege rendah; CVE-2026-42018 berpotensi mengembalikan token internal anonymous kepada pemanggil tanpa autentikasi. NVD CVE-2026-42016 ↗; CVE record CVE-2026-42018 ↗
4. Tidak ditemukan publikasi CISA KEV baru bertanggal 12–13 September dalam penelusuran ini. Namun, batch 11 September tetap merupakan ancaman aktif dan tidak boleh menunggu siklus patch normal.
5. Klaim kampanye baru yang menarget Indonesia belum cukup terkonfirmasi oleh sumber primer pada cakupan ini. Laporan vendor/sekunder tentang ransomware atau Android malware diperlakukan sebagai sinyal untuk monitoring, bukan fakta insiden.
2) Ancaman/kerentanan baru dan aktif dieksploitasi
P0 — patch/isolate segera
CVE-2026-84869 — ConnectWise ScreenConnect
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H; semua versi sebelum 26.6.5 terdampak, dan vendor meminta upgrade ke 26.6.5. CISA, 11 Sep 2026 ↗; ConnectWise bulletin, 8 Sep 2026 ↗; NVD ↗CVE-2026-85706 — GitLab CE/EE path traversal
P1 — remediasi dipercepat dan validasi paparan
CVE-2026-42016 — JFrog Artifactory incorrect authorization
CVE-2026-42018 — JFrog Artifactory improper authentication
3) Perkembangan relevan sebelumnya yang masih aktif
CISA pada 9 September juga menambahkan CVE-2025-25249 Fortinet, CVE-2026-19490 Citrix NetScaler, CVE-2026-87491 Chromium V8, dan CVE-2026-20079 Cisco Firewall Management Center ke KEV berdasarkan eksploitasi aktif. Ini bukan item baru 24–48 jam, tetapi tetap wajib dimasukkan ke backlog P0/P1 bila produk ada di perimeter. CISA, 9 Sep 2026 ↗
4) Kampanye malware/ransomware/phishing/supply-chain
5) Dampak dan tindakan hari ini
P0 — 0–4 jam
1. Inventaris dan cari semua ScreenConnect <26.6.5, GitLab pada rentang terdampak, serta Artifactory self-hosted. Jika tidak dapat dipastikan versinya, perlakukan sebagai terdampak.
2. Isolasi instance Internet-facing melalui VPN/allowlist/WAF sementara; jangan mengandalkan WAF sebagai pengganti patch.
3. Patch ScreenConnect dan GitLab ke versi vendor yang diperbaiki; patch Artifactory sesuai fixed release JFrog.
4. Simpan log sebelum rotasi: reverse proxy/WAF, auth, API, audit, EDR, cloud IAM, dan backup. Cari login dari ASN/geografi tidak biasa, request path traversal, token issuance anonim, perubahan role, sesi remote-support, transfer file, serta eksekusi proses.
5. Bila ada indikator kompromi: cabut sesi/token, rotasi secret CI/CD/deploy key/API key, nonaktifkan akun yang mencurigakan, dan lakukan triage forensik sebelum menghapus artefak.
P1 — hari yang sama
1. Audit permission least-privilege pada GitLab, JFrog, ScreenConnect, runner/agent, service account, dan repository production.
2. Pastikan backup offline/immutable dapat dipulihkan; uji restore satu workload dan dokumentasikan hasilnya.
3. Tambahkan deteksi: akses endpoint sensitif tanpa autentikasi, 4xx/5xx abnormal, path traversal encoding, pembuatan token di luar pola, perubahan admin/role, dan child-process tidak lazim dari service.
4. Pastikan EDR/NDR/SIEM menyimpan timestamp, source IP, user-agent, request ID, dan korelasi ke proses host.
P2 — 7 hari
1. Terapkan SLA patch berbasis KEV, SBOM/software inventory, MFA tahan-phishing untuk operator, dan pembatasan egress server.
2. Review seluruh perimeter untuk Fortinet/Citrix/Cisco/Chromium KEV 9 September dan validasi exposure dari Internet.
3. Jalankan tabletop incident response untuk kebocoran token/source code dan pemulihan remote-management.
Dampak per platform: Linux/Windows server dan container host berisiko bila menjalankan GitLab/JFrog/ScreenConnect; cloud terkena secara tidak langsung melalui token, image/artifact, runner, dan secret; website/API perimeter berisiko terutama pada endpoint yang dapat diakses tanpa autentikasi; endpoint/Windows terdampak bila tool remote-support dipakai untuk administrasi; organisasi Indonesia perlu memprioritaskan layanan yang dikelola vendor/outsourcing serta secret CI/CD yang mengakses produksi.
6) Hal yang belum pasti
1. CISA mengonfirmasi eksploitasi aktif, tetapi halaman yang ditinjau tidak mempublikasikan exploit chain, aktor, target, atau IOC untuk empat CVE 11 September.
2. Fixed version CVE-2026-42018 berbeda/bervariasi menurut lini Artifactory pada sumber agregator; gunakan advisory JFrog, bukan angka dari agregator.
3. CVSS dan kondisi eksploitasi GitLab perlu dicocokkan dengan advisory/rilis GitLab yang dipakai organisasi; “dapat membaca file” bersyarat tidak berarti semua deployment pasti dapat dieksploitasi.
4. Tidak ada bukti dari penelusuran ini bahwa aset organisasi tertentu di Indonesia telah dikompromikan.
7) Sumber
Catatan klasifikasi: “Fakta terverifikasi” merujuk pada CISA/vendor/CVE/NVD; bagian “dampak analitis” dan pemetaan ATT&CK adalah penilaian defensif; bagian “belum pasti” tidak boleh diperlakukan sebagai fakta insiden.
CVE terkait
Sumber
- CISA ↗
- CISA ↗
- CISA ↗
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories ↗
- https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin ↗
- https://www.cve.org/CVERecord?id=CVE-2026-85706 ↗
- NVD ↗
- https://www.cve.org/CVERecord?id=CVE-2026-42018 ↗
- NVD ↗
- https://about.gitlab.com/releases/ ↗
- https://www.cve.org/CVERecord?id=CVE-2026-42016 ↗