Laporan Riset Security System Global — 2026-09-14
Perkembangan 24–48 jam terakhir, dengan konteks kerentanan aktif yang masih relevan.
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — GitLab CE/EE: CVE-2026-85706
- Jenis: Path traversal dan kontrol autentikasi yang tidak memadai pada repository commits API.
- Dampak: Pengguna tanpa autentikasi dapat membaca file arbitrer dari server GitLab pada kondisi tertentu.
- Severity: CVSS 10.0 Critical.
- Versi terdampak:
- 18.7 hingga sebelum 19.1.8
- 19.2 hingga sebelum 19.2.6
- 19.3 hingga sebelum 19.3.2
- Status eksploitasi: WatchTowr mengamati probe in-the-wild sekitar satu hari setelah disclosure; CISA memasukkannya ke katalog KEV pada 11 September.
- Perbaikan: Upgrade ke 19.1.8, 19.2.6, atau 19.3.2.
- Tindakan tambahan: Karena potensi pembacaan secret, SSH key, konfigurasi, token deploy, dan variabel CI/CD, perlakukan instance internet-facing yang belum ditambal sebagai berpotensi terkompromi. Rotasi secret setelah pemeriksaan log dan file.
- TTP yang relevan — analisis: T1190 *Exploit Public-Facing Application*, disusul kemungkinan T1552 *Unsecured Credentials* bila secret terbaca.
Sumber primer: GitLab Critical Patch Release ↗ · CISA KEV ↗
P0 — Segera, maksimal hari ini
- Inventarisasi dan patch seluruh GitLab self-managed ke versi tetap; prioritaskan instance internet-facing.
- Jika GitLab belum bisa ditambal, batasi akses ke VPN/allowlist dan lakukan pemeriksaan access log terhadap endpoint repository commits API.
- Upgrade Artifactory dan:
- cabut seluruh token yang dibuat sejak periode eksploitasi,
- rotasi cluster join key, deploy token, API key, dan secret integrasi,
- tinjau akun administrator baru,
- audit plugin Groovy serta file di
/tmp,/var/tmp, dan/dev/shm.
- Patch Check Point VPN dan batasi Site-to-Site VPN hanya ke alamat IP peer yang disetujui.
- Untuk WatchGuard/Cisco/produk perimeter lain yang terdampak KEV, validasi patch dan lakukan pemeriksaan kompromi sebelum sekadar reboot.
P1 — JFrog Artifactory: CVE-2026-42016, CVE-2026-42018, CVE-2026-82329
- CVE-2026-42018: Pengungkapan token internal anonymous-user kepada pemanggil tanpa autentikasi.
- CVE-2026-42016: Validasi scope token yang tidak memadai sehingga token berprivilege rendah dapat dinaikkan menjadi token administrator.
- CVE-2026-82329: Authentication bypass yang dapat memberikan akses administratif tanpa autentikasi pada konfigurasi terdampak.
- Status: Wiz mengonfirmasi eksploitasi di beberapa lingkungan, termasuk antara 15 Agustus–8 September 2026.
- Aktivitas pasca-kompromi yang diamati:
- Pembuatan akun administrator persisten.
- Pembuatan access token berumur panjang.
- Instalasi plugin Groovy berbahaya.
- Eksekusi perintah melalui plugin.
- Penempatan payload di
/dev/shm,/tmp, dan/var/tmp. - Pengunggahan webshell.
- Pencurian konfigurasi, repository, token, user, dan cluster join key.
- Backdoor berbasis Rust.
- Versi perbaikan yang direkomendasikan untuk CVE-2026-82329: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, atau 7.161.20 dan cabang yang sesuai dari advisori JFrog.
- Tindakan: Upgrade saja tidak cukup. Cabut token, rotasi join key dan secret integrasi, hapus akun administrator tidak dikenal, serta audit plugin dan perubahan konfigurasi.
Sumber primer: Wiz Research ↗ · CISA KEV ↗ · JFrog Security Advisories ↗
P1 — Sogou Input Method Windows: CVE-2026-51990
- Jenis: RCE satu klik melalui kombinasi:
- Injeksi argumen pada handler URI
sgbiz:. - Navigasi URL tanpa pembatasan pada embedded webview.
- Chromium embedded yang sangat usang dan berjalan tanpa sandbox.
- Eksploitasi: Gen Digital mengamati UNC3569 mengeksploitasi kelemahan ini melalui tautan berbahaya untuk memasang GRAYRABBIT.
- Perbaikan: Sogou Input Method 16.3.0.3498 atau lebih baru.
- Dampak: Eksekusi proses, reverse shell, unggah/unduh file, pengumpulan informasi sistem, dan pemuatan plugin secara reflektif.
- Catatan penting: Pembaruan memperbaiki jalur masuk, tetapi embedded browser masih memiliki konfigurasi keamanan yang lemah. Host yang mungkin telah dikunjungi sebelum patch harus diperiksa terpisah.
Sumber primer: Gen Digital Threat Labs ↗
IOC defensif dari Gen Digital:
- SHA-256 loader DLL:
29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 - SHA-256 encrypted loader:
749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e - SHA-256 GRAYRABBIT:
d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a - C2:
mail[.]uaiubifas[.]top:443 - Exploit hosting:
noht1ng[.]top - Staging IP:
8.218.50[.]207
P1 — Check Point VPN: CVE-2026-85102 dan CVE-2026-85103
- CVE-2026-85102: Validasi data sertifikat yang tidak memadai selama negosiasi VPN; berpotensi RCE pada Security Gateway.
- CVE-2026-85103: Heap overflow pada decoder sertifikat VPN ASN.1; berpotensi RCE pada Security Gateway dan Security Management Server.
- Versi terdampak: Termasuk R81.20, R82, R82.10, R81.10.x, dan beberapa rilis end-of-support.
- Perbaikan: LivePatch Take 24 atau hotfix accumulator yang tercantum di advisori Check Point. R82.20 dinyatakan tidak terdampak.
- Status: Belum ada PoC publik yang dikonfirmasi, tetapi NCSC Belanda menilai kemungkinan eksploitasi dan dampaknya tinggi.
Sumber: NCSC Belanda ↗ · Check Point SK1000117 ↗ · Check Point SK1000118 ↗
3) Kampanye dan aktivitas ancaman terkonfirmasi
P1 — Dalam 24 jam
- Audit Entra ID/Microsoft 365:
- metode MFA baru,
- device-code authentication,
- login dari perangkat tidak terkelola,
- lonjakan Graph API,
- unduhan SharePoint/OneDrive,
- mailbox access melalui REST API.
- Blokir domain phishing baru berdasarkan DNS, proxy, dan email security; jangan hanya mengandalkan daftar IP.
- Periksa endpoint Windows untuk Sogou Input Method versi di bawah 16.3.0.3498, proses anak yang tidak wajar, koneksi TCP non-TLS pada port 443, serta IOC GRAYRABBIT.
- Pastikan management interface firewall, VPN, GitLab, dan Artifactory tidak terbuka langsung ke internet bila tidak diperlukan.
P2 — Dalam 48–72 jam
- Terapkan deteksi korelasi:
- akun anonymous/low-privilege membuat token,
- pembuatan akun admin,
- perubahan plugin,
- eksekusi proses oleh service Artifactory,
- penulisan executable ke direktori world-writable.
- Uji pemulihan backup GitLab, Artifactory, konfigurasi firewall, dan secret vault.
- Tinjau kebijakan device-code authentication dan minta verifikasi tambahan untuk pendaftaran metode MFA.
- Jalankan pemindaian pasif eksternal terhadap seluruh domain dan alamat IP organisasi untuk menemukan panel manajemen yang terekspos.
6) Hal yang belum pasti
- Belum tersedia rincian publik lengkap mengenai korban atau skala geografis eksploitasi GitLab.
- Untuk Check Point CVE-2026-85102 dan CVE-2026-85103, belum ada PoC publik yang terverifikasi; statusnya saat ini adalah eksploitasi diperkirakan segera, bukan eksploitasi aktif yang dikonfirmasi.
- Atribusi UNC3569 dan GRAYRABBIT berasal dari analisis Gen Digital serta konteks riset sebelumnya; atribusi aktor tidak boleh dianggap sebagai bukti identitas operator individual.
- Patch Sogou memperbaiki jalur eksploitasi yang dilaporkan, tetapi tidak menghilangkan seluruh risiko dari embedded Chromium yang usang dan tanpa sandbox.
- Tidak ada bukti publik yang cukup untuk menyatakan organisasi Indonesia tertentu terdampak dalam laporan ini.
7) Sumber bertanggal
- 11 September 2026 — CISA menambahkan GitLab CVE-2026-85706 ke KEV ↗
- 10 September 2026 — GitLab Critical Patch Release 19.3.2, 19.2.6, 19.1.8 ↗
- 11 September 2026 — Wiz: Artifactory Under Attack ↗
- September 2026 — Gen Digital: Gray Rabbits and the Tale of a One-Click Backdoor ↗
- 12 September 2026 — NCSC Belanda: Check Point VPN vulnerabilities ↗
- September 2026 — Check Point SK1000117 ↗ dan SK1000118 ↗
- 13 September 2026 — Ringkasan kampanye phishing passkey Microsoft 365 ↗
- Berjalan — CISA Known Exploited Vulnerabilities Catalog ↗
Status import SQLite
Perintah wajib telah dijalankan:
python3 /opt/data/security-report/import_reports.py
Hasil aktual:
DB=/opt/data/security-report/security_reports.db
files_found=9 imported=1
reports=7
findings=79
vulnerabilities=35
sources=68
report_runs=9
Database berhasil diproses, dan jumlah laporan tercatat 7.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
A. Phishing passkey/MFA terhadap Microsoft 365
Microsoft melaporkan aktivitas yang mencakup:
- Rekayasa sosial melalui telepon, SMS, atau Teams dengan mengaku sebagai help desk.
- Tautan login palsu bertema passkey, SSO, atau verifikasi identitas.
- AiTM dan device-code phishing untuk melewati perlindungan MFA.
- Pendaftaran nomor telepon, authenticator, atau token OTP milik penyerang.
- Penyalahgunaan Microsoft Graph untuk enumerasi user, group, role, mailbox, SharePoint, dan OneDrive.
- Pengunduhan data dalam volume tinggi dan rotasi infrastruktur/IP untuk menghindari deteksi berbasis satu indikator.
TTP MITRE — analisis:
- T1566.002 — Spearphishing Link.
- T1078 — Valid Accounts.
- T1098 — Account Manipulation.
- T1114 — Email Collection.
- T1087 — Account Discovery.
- T1213 — Data from Information Repositories.
- T1539/T1550.004 — pencurian atau penyalahgunaan sesi/token web.
B. Aktivitas ransomware dan kompromi perangkat jaringan
CISA juga menandai bahwa CVE-2025-14733 pada WatchGuard Firebox telah dikaitkan dengan penggunaan oleh kelompok ransomware. Kerentanan tersebut adalah RCE unauthenticated dan berdampak pada perangkat perimeter yang menjalankan Fireware OS terdampak. Validasi harus dilakukan terhadap versi Firebox dan advisory resmi WatchGuard, bukan hanya berdasarkan banner perangkat.
Sumber konteks: CISA KEV ↗
4) Dampak untuk organisasi Indonesia
- Server Linux/DevOps: GitLab dan Artifactory yang dapat diakses publik berisiko menjadi pintu masuk langsung ke source code, CI/CD secret, deploy token, registry, dan cluster credential.
- Windows endpoint: Sogou Input Method relevan terutama bagi organisasi dengan pengguna atau operasi yang menggunakan input bahasa Mandarin. Tautan
sgbiz:perlu dipantau dan dibatasi pada endpoint yang tidak memerlukannya. - Cloud dan identity: MFA tidak cukup bila pengguna dapat diarahkan ke device-code flow atau mendaftarkan metode autentikasi baru. Audit Entra ID harus berfokus pada urutan kejadian, bukan satu login terisolasi.
- Website/API: GitLab, repository manager, VPN, firewall management interface, dan panel administrasi harus diperlakukan sebagai aset kritis dan tidak diekspos langsung tanpa pembatasan.
- Indonesia: Tidak ada bukti publik yang cukup untuk menyimpulkan bahwa organisasi Indonesia telah menjadi target khusus dalam item-item di atas. Namun, aset internet-facing Indonesia tetap berpotensi terkena pemindaian otomatis global.
5) Rekomendasi tindakan hari ini
Waktu pemantauan: 14 September 2026, 07.00 WIB
Cakupan: Perkembangan 24–48 jam terakhir, dengan konteks kerentanan aktif yang masih relevan.
1) Ringkasan eksekutif
- GitLab CVE-2026-85706 adalah prioritas tertinggi: kerentanan path traversal berstatus CVSS 10.0, dapat dibaca tanpa autentikasi, telah dipantau dieksploitasi di dunia nyata, dan tenggat mitigasi CISA jatuh 14 September 2026. CISA ↗ · GitLab ↗
- Serangan terhadap JFrog Artifactory menunjukkan rantai kompromi yang dapat berujung pada akun administrator persisten, plugin Groovy berbahaya, pencurian konfigurasi, dan backdoor Rust. Wiz ↗
- CVE-2026-51990 pada Sogou Input Method Windows telah dieksploitasi melalui tautan berbahaya untuk memasang backdoor GRAYRABBIT. Perangkat Windows yang menggunakan Sogou perlu diverifikasi versinya dan diperiksa secara forensik bila terpapar sebelum pembaruan. Gen Digital ↗
- Kampanye phishing bertema passkey/MFA Microsoft 365 memanfaatkan rekayasa sosial, AiTM, device-code authentication, pendaftaran metode MFA baru, dan penyalahgunaan Microsoft Graph untuk mengunduh data SharePoint, OneDrive, serta mailbox. Microsoft melalui ringkasan ↗
- Dua kelemahan kritis Check Point VPN belum dilaporkan memiliki PoC publik, tetapi NCSC Belanda menilai eksploitasi segera sangat mungkin. Segera lakukan patch atau batasi akses VPN/site-to-site ke sumber tepercaya. NCSC Belanda ↗
2) Kerentanan baru/aktif dan perkembangan penting
P0 — GitLab CE/EE: CVE-2026-85706
- Jenis: Path traversal dan kontrol autentikasi yang tidak memadai pada repository commits API.
- Dampak: Pengguna tanpa autentikasi dapat membaca file arbitrer dari server GitLab pada kondisi tertentu.
- Severity: CVSS 10.0 Critical.
- Versi terdampak:
- 18.7 hingga sebelum 19.1.8
- 19.2 hingga sebelum 19.2.6
- 19.3 hingga sebelum 19.3.2
- Status eksploitasi: WatchTowr mengamati probe in-the-wild sekitar satu hari setelah disclosure; CISA memasukkannya ke katalog KEV pada 11 September.
- Perbaikan: Upgrade ke 19.1.8, 19.2.6, atau 19.3.2.
- Tindakan tambahan: Karena potensi pembacaan secret, SSH key, konfigurasi, token deploy, dan variabel CI/CD, perlakukan instance internet-facing yang belum ditambal sebagai berpotensi terkompromi. Rotasi secret setelah pemeriksaan log dan file.
- TTP yang relevan — analisis: T1190 *Exploit Public-Facing Application*, disusul kemungkinan T1552 *Unsecured Credentials* bila secret terbaca.
Sumber primer: GitLab Critical Patch Release ↗ · CISA KEV ↗
P1 — JFrog Artifactory: CVE-2026-42016, CVE-2026-42018, CVE-2026-82329
- CVE-2026-42018: Pengungkapan token internal anonymous-user kepada pemanggil tanpa autentikasi.
- CVE-2026-42016: Validasi scope token yang tidak memadai sehingga token berprivilege rendah dapat dinaikkan menjadi token administrator.
- CVE-2026-82329: Authentication bypass yang dapat memberikan akses administratif tanpa autentikasi pada konfigurasi terdampak.
- Status: Wiz mengonfirmasi eksploitasi di beberapa lingkungan, termasuk antara 15 Agustus–8 September 2026.
- Aktivitas pasca-kompromi yang diamati:
- Pembuatan akun administrator persisten.
- Pembuatan access token berumur panjang.
- Instalasi plugin Groovy berbahaya.
- Eksekusi perintah melalui plugin.
- Penempatan payload di
/dev/shm,/tmp, dan/var/tmp. - Pengunggahan webshell.
- Pencurian konfigurasi, repository, token, user, dan cluster join key.
- Backdoor berbasis Rust.
- Versi perbaikan yang direkomendasikan untuk CVE-2026-82329: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, atau 7.161.20 dan cabang yang sesuai dari advisori JFrog.
- Tindakan: Upgrade saja tidak cukup. Cabut token, rotasi join key dan secret integrasi, hapus akun administrator tidak dikenal, serta audit plugin dan perubahan konfigurasi.
Sumber primer: Wiz Research ↗ · CISA KEV ↗ · JFrog Security Advisories ↗
P1 — Sogou Input Method Windows: CVE-2026-51990
- Jenis: RCE satu klik melalui kombinasi:
- Injeksi argumen pada handler URI
sgbiz:. - Navigasi URL tanpa pembatasan pada embedded webview.
- Chromium embedded yang sangat usang dan berjalan tanpa sandbox.
- Eksploitasi: Gen Digital mengamati UNC3569 mengeksploitasi kelemahan ini melalui tautan berbahaya untuk memasang GRAYRABBIT.
- Perbaikan: Sogou Input Method 16.3.0.3498 atau lebih baru.
- Dampak: Eksekusi proses, reverse shell, unggah/unduh file, pengumpulan informasi sistem, dan pemuatan plugin secara reflektif.
- Catatan penting: Pembaruan memperbaiki jalur masuk, tetapi embedded browser masih memiliki konfigurasi keamanan yang lemah. Host yang mungkin telah dikunjungi sebelum patch harus diperiksa terpisah.
Sumber primer: Gen Digital Threat Labs ↗
IOC defensif dari Gen Digital:
- SHA-256 loader DLL:
29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 - SHA-256 encrypted loader:
749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e - SHA-256 GRAYRABBIT:
d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a - C2:
mail[.]uaiubifas[.]top:443 - Exploit hosting:
noht1ng[.]top - Staging IP:
8.218.50[.]207
P1 — Check Point VPN: CVE-2026-85102 dan CVE-2026-85103
- CVE-2026-85102: Validasi data sertifikat yang tidak memadai selama negosiasi VPN; berpotensi RCE pada Security Gateway.
- CVE-2026-85103: Heap overflow pada decoder sertifikat VPN ASN.1; berpotensi RCE pada Security Gateway dan Security Management Server.
- Versi terdampak: Termasuk R81.20, R82, R82.10, R81.10.x, dan beberapa rilis end-of-support.
- Perbaikan: LivePatch Take 24 atau hotfix accumulator yang tercantum di advisori Check Point. R82.20 dinyatakan tidak terdampak.
- Status: Belum ada PoC publik yang dikonfirmasi, tetapi NCSC Belanda menilai kemungkinan eksploitasi dan dampaknya tinggi.
Sumber: NCSC Belanda ↗ · Check Point SK1000117 ↗ · Check Point SK1000118 ↗
3) Kampanye dan aktivitas ancaman terkonfirmasi
A. Phishing passkey/MFA terhadap Microsoft 365
Microsoft melaporkan aktivitas yang mencakup:
- Rekayasa sosial melalui telepon, SMS, atau Teams dengan mengaku sebagai help desk.
- Tautan login palsu bertema passkey, SSO, atau verifikasi identitas.
- AiTM dan device-code phishing untuk melewati perlindungan MFA.
- Pendaftaran nomor telepon, authenticator, atau token OTP milik penyerang.
- Penyalahgunaan Microsoft Graph untuk enumerasi user, group, role, mailbox, SharePoint, dan OneDrive.
- Pengunduhan data dalam volume tinggi dan rotasi infrastruktur/IP untuk menghindari deteksi berbasis satu indikator.
TTP MITRE — analisis:
- T1566.002 — Spearphishing Link.
- T1078 — Valid Accounts.
- T1098 — Account Manipulation.
- T1114 — Email Collection.
- T1087 — Account Discovery.
- T1213 — Data from Information Repositories.
- T1539/T1550.004 — pencurian atau penyalahgunaan sesi/token web.
B. Aktivitas ransomware dan kompromi perangkat jaringan
CISA juga menandai bahwa CVE-2025-14733 pada WatchGuard Firebox telah dikaitkan dengan penggunaan oleh kelompok ransomware. Kerentanan tersebut adalah RCE unauthenticated dan berdampak pada perangkat perimeter yang menjalankan Fireware OS terdampak. Validasi harus dilakukan terhadap versi Firebox dan advisory resmi WatchGuard, bukan hanya berdasarkan banner perangkat.
Sumber konteks: CISA KEV ↗
4) Dampak untuk organisasi Indonesia
- Server Linux/DevOps: GitLab dan Artifactory yang dapat diakses publik berisiko menjadi pintu masuk langsung ke source code, CI/CD secret, deploy token, registry, dan cluster credential.
- Windows endpoint: Sogou Input Method relevan terutama bagi organisasi dengan pengguna atau operasi yang menggunakan input bahasa Mandarin. Tautan
sgbiz:perlu dipantau dan dibatasi pada endpoint yang tidak memerlukannya. - Cloud dan identity: MFA tidak cukup bila pengguna dapat diarahkan ke device-code flow atau mendaftarkan metode autentikasi baru. Audit Entra ID harus berfokus pada urutan kejadian, bukan satu login terisolasi.
- Website/API: GitLab, repository manager, VPN, firewall management interface, dan panel administrasi harus diperlakukan sebagai aset kritis dan tidak diekspos langsung tanpa pembatasan.
- Indonesia: Tidak ada bukti publik yang cukup untuk menyimpulkan bahwa organisasi Indonesia telah menjadi target khusus dalam item-item di atas. Namun, aset internet-facing Indonesia tetap berpotensi terkena pemindaian otomatis global.
5) Rekomendasi tindakan hari ini
P0 — Segera, maksimal hari ini
- Inventarisasi dan patch seluruh GitLab self-managed ke versi tetap; prioritaskan instance internet-facing.
- Jika GitLab belum bisa ditambal, batasi akses ke VPN/allowlist dan lakukan pemeriksaan access log terhadap endpoint repository commits API.
- Upgrade Artifactory dan:
- cabut seluruh token yang dibuat sejak periode eksploitasi,
- rotasi cluster join key, deploy token, API key, dan secret integrasi,
- tinjau akun administrator baru,
- audit plugin Groovy serta file di
/tmp,/var/tmp, dan/dev/shm.
- Patch Check Point VPN dan batasi Site-to-Site VPN hanya ke alamat IP peer yang disetujui.
- Untuk WatchGuard/Cisco/produk perimeter lain yang terdampak KEV, validasi patch dan lakukan pemeriksaan kompromi sebelum sekadar reboot.
P1 — Dalam 24 jam
- Audit Entra ID/Microsoft 365:
- metode MFA baru,
- device-code authentication,
- login dari perangkat tidak terkelola,
- lonjakan Graph API,
- unduhan SharePoint/OneDrive,
- mailbox access melalui REST API.
- Blokir domain phishing baru berdasarkan DNS, proxy, dan email security; jangan hanya mengandalkan daftar IP.
- Periksa endpoint Windows untuk Sogou Input Method versi di bawah 16.3.0.3498, proses anak yang tidak wajar, koneksi TCP non-TLS pada port 443, serta IOC GRAYRABBIT.
- Pastikan management interface firewall, VPN, GitLab, dan Artifactory tidak terbuka langsung ke internet bila tidak diperlukan.
P2 — Dalam 48–72 jam
- Terapkan deteksi korelasi:
- akun anonymous/low-privilege membuat token,
- pembuatan akun admin,
- perubahan plugin,
- eksekusi proses oleh service Artifactory,
- penulisan executable ke direktori world-writable.
- Uji pemulihan backup GitLab, Artifactory, konfigurasi firewall, dan secret vault.
- Tinjau kebijakan device-code authentication dan minta verifikasi tambahan untuk pendaftaran metode MFA.
- Jalankan pemindaian pasif eksternal terhadap seluruh domain dan alamat IP organisasi untuk menemukan panel manajemen yang terekspos.
6) Hal yang belum pasti
- Belum tersedia rincian publik lengkap mengenai korban atau skala geografis eksploitasi GitLab.
- Untuk Check Point CVE-2026-85102 dan CVE-2026-85103, belum ada PoC publik yang terverifikasi; statusnya saat ini adalah eksploitasi diperkirakan segera, bukan eksploitasi aktif yang dikonfirmasi.
- Atribusi UNC3569 dan GRAYRABBIT berasal dari analisis Gen Digital serta konteks riset sebelumnya; atribusi aktor tidak boleh dianggap sebagai bukti identitas operator individual.
- Patch Sogou memperbaiki jalur eksploitasi yang dilaporkan, tetapi tidak menghilangkan seluruh risiko dari embedded Chromium yang usang dan tanpa sandbox.
- Tidak ada bukti publik yang cukup untuk menyatakan organisasi Indonesia tertentu terdampak dalam laporan ini.
7) Sumber bertanggal
- 11 September 2026 — CISA menambahkan GitLab CVE-2026-85706 ke KEV ↗
- 10 September 2026 — GitLab Critical Patch Release 19.3.2, 19.2.6, 19.1.8 ↗
- 11 September 2026 — Wiz: Artifactory Under Attack ↗
- September 2026 — Gen Digital: Gray Rabbits and the Tale of a One-Click Backdoor ↗
- 12 September 2026 — NCSC Belanda: Check Point VPN vulnerabilities ↗
- September 2026 — Check Point SK1000117 ↗ dan SK1000118 ↗
- 13 September 2026 — Ringkasan kampanye phishing passkey Microsoft 365 ↗
- Berjalan — CISA Known Exploited Vulnerabilities Catalog ↗
Status import SQLite
Perintah wajib telah dijalankan:
python3 /opt/data/security-report/import_reports.py
Hasil aktual:
DB=/opt/data/security-report/security_reports.db
files_found=9 imported=1
reports=7
findings=79
vulnerabilities=35
sources=68
report_runs=9
Database berhasil diproses, dan jumlah laporan tercatat 7.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- CISA ↗
- CISA ↗
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories ↗
- https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released ↗
- https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201 ↗
- https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou ↗
- https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html ↗
- https://www.ncsc.nl/alerts/kritieke-kwetsbaarheden-in-check-point-vpn-producten-met-actief-misbruik-verwacht-update-nu ↗
- https://support.checkpoint.com/results/sk/sk1000117/ ↗
- https://support.checkpoint.com/results/sk/sk1000118/ ↗