LAPORAN HARIAN · 2026-09-21

Laporan Riset Security System Global — 2026-09-21

Perkembangan publik terverifikasi sampai 21 September 2026 sekitar 07.00 WIB; fokus perubahan 18–20 September dan tindak lanjut aktif yang masih relevan.

Publikasi 2026-09-21·4 temuan terstruktur·7 sumber

Temuan utama

Diurutkan menurut prioritas tindakan.

P0

Linux Kernel — tiga CVE dalam KEV — **P0**

TerkonfirmasiLinux Kernel

CVE-2025-39964

  • Dampak: Race condition pada concurrent writes ke AF_ALG socket yang dapat menyebabkan inkonsistensi state internal socket.
  • CVSS: Belum dinilai NVD pada saat pemeriksaan.
  • Status: CISA KEV, eksploitasi aktif.
  • Catatan: “Belum ada skor CVSS” tidak berarti risiko rendah.

CVE-2026-53266

  • Dampak: Out-of-bounds write pada ebtables SNAT yang dapat menulis ke fragment socket-buffer tertentu.
  • CVSS: Skor publik yang tervalidasi belum ditemukan.
  • Status: CISA KEV, eksploitasi aktif.

CVE-2025-39682

  • Dampak: Improper check pada TLS receive path yang dapat menyebabkan record diproses dengan asumsi zero-copy/queue yang keliru.
  • CVSS: Belum tersedia pada NVD saat pemeriksaan.
  • Status: CISA KEV, eksploitasi aktif.

Fakta: CISA menambahkan ketiganya pada 18 September 2026, mewajibkan mitigasi sesuai vendor, dan menyertakan kebutuhan triase forensik. CISA juga menautkan commit perbaikan pada kernel stable.

Analisis: Dampak praktis bergantung pada versi kernel/distribusi dan apakah jalur AF_ALG, ebtables, atau TLS terkait tersedia dan digunakan. Lakukan inventarisasi konkret, bukan asumsi aman berdasarkan exposure internet saja.

Sumber:

P0

Cisco Secure Email Gateway — CVE-2026-76461 — **P0**

TerkonfirmasiCisco Secure Email Gateway
  • Produk: Cisco AsyncOS Secure Email Gateway, appliance fisik dan virtual.
  • Dampak: Pesan email crafted dapat memicu SQL injection melalui email parsing dan berujung eksekusi perintah dengan hak root.
  • Severity: CVSS 3.1 9.8 Critical

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • Eksploitasi: Cisco menyatakan mengetahui eksploitasi aktif pada September 2026.
  • CISA: Masuk KEV; penggunaan dalam kampanye ransomware ditandai Yes.
  • Perbaikan: Cisco menyebut antara lain:
  • 15.5.5-014
  • 16.0.4-302
  • 16.5.0-780
  • Workaround: Tidak ada workaround yang memadai.

Segera upgrade, kemudian tinjau network log dan firewall log untuk upload/download mencurigakan atau koneksi keluar yang tidak biasa.

Sumber:

P0

GitLab CE/EE — CVE-2026-85706 — **P0**

TerkonfirmasiGitLab CE/EE
  • Dampak: Path traversal dan kegagalan enforcement autentikasi pada Repository Commits API dapat memungkinkan pembacaan file arbitrer oleh pengguna tanpa autentikasi.
  • Affected range:
  • 18.7 sebelum 19.1.8
  • 19.2 sebelum 19.2.6
  • 19.3 sebelum 19.3.2
  • Severity: CVSS 3.1 10.0 Critical

AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

  • Status: CISA KEV dan tereksploitasi aktif.

Tindakan:

  1. Upgrade ke release tetap.
  2. Batasi akses sementara ke instance GitLab bila patch belum dapat dilakukan.
  3. Audit API log dan access log.
  4. Anggap token, deploy key, CI/CD secret, runner credential, dan file konfigurasi mungkin terbaca jika instance pernah exposed.
  5. Rotasi secret setelah preservation evidence dan containment selesai.

Sumber:

P0

Cisco ISE — CVE-2026-76460 — **P0 jika digunakan**

TerkonfirmasiCisco ISE

CISA mencatat kerentanan pada Cisco Identity Services Engine dan ISE-PIC berupa incorrect use of privileged APIs yang dapat memungkinkan penyerang remote tanpa autentikasi melewati web management interface.

  • Status: CISA KEV dan eksploitasi aktif.
  • Ransomware: Ditandai digunakan dalam kampanye ransomware oleh CISA.
  • Tindakan: Patch sesuai Cisco PSIRT, isolasi management plane, batasi sumber akses administratif, dan audit perubahan akun maupun policy.

Catatan: Jangan menyamakan CVE ini dengan advisory Cisco ISE lain yang memiliki CVE berbeda. Detail CVSS dan fixed release harus divalidasi terhadap advisory Cisco serta inventory aktual.

Kampanye dan ancaman terkonfirmasi

  • Eksploitasi Linux Kernel: Status KEV merupakan bukti CISA bahwa ketiga CVE dieksploitasi di dunia nyata. Atribusi aktor, exploit chain lengkap, IOC, dan skala serangan belum dipublikasikan secara memadai.
  • Ransomware: CISA menandai CVE-2026-76461 dan CVE-2026-76460 sebagai digunakan dalam kampanye ransomware. Ini merupakan indikator prioritas risiko, bukan atribusi terhadap kelompok tertentu.
  • Belum ada bukti primer yang cukup untuk mengonfirmasi kampanye malware, phishing, supply-chain, atau cloud baru yang secara spesifik menargetkan organisasi Indonesia dalam window ini.

Tindakan P0 — hari ini

  1. Patch dan reboot seluruh host Linux yang menggunakan kernel terdampak.
  2. Prioritaskan server internet-facing, hosting/cPanel/Plesk, VPN, hypervisor, container host, dan server TLS.
  3. Pastikan Cisco Secure Email Gateway serta Cisco ISE/ISE-PIC tidak berada pada release terdampak.
  4. Upgrade GitLab ke fixed release.
  5. Lakukan triase forensik sebelum pembersihan artefak:
  • proses anomali;
  • akun atau SSH key baru;
  • systemd dan cron;
  • kernel module;
  • perubahan firewall;
  • akses file sensitif;
  • koneksi egress mencurigakan.
  1. Simpan bukti versi kernel sebelum dan sesudah patch.

Tindakan P1 — 24–72 jam

  • Cocokkan SBOM/CMDB dengan CISA KEV dan advisory distro.
  • Jangan hanya mengandalkan banner version.
  • Tambahkan deteksi akses tidak lazim ke GitLab API, log Cisco appliance, dan perubahan privilege/kernel module.
  • Batasi egress dari management appliance.
  • Rotasi credential setelah preservation evidence dan containment.
  • Validasi backup offline/immutable dan lakukan uji restore.

Tindakan P2 — 7 hari

  • Terapkan SLA patching berbasis KEV dan risiko bisnis.
  • Gunakan patch ring serta reboot orchestration.
  • Dokumentasikan exception dengan expiry date.
  • Segmentasikan management plane.
  • Wajibkan MFA dan jump host.
  • Tinjau least privilege admin jaringan dan hosting.
  • Lakukan tabletop exercise untuk compromise appliance dan kernel-level persistence.

Relevansi untuk organisasi Indonesia

  • Penyedia hosting dan web agency perlu memeriksa server multi-tenant karena privilege escalation pada kernel dapat memperbesar dampak lintas akun.
  • Pemilik website/API perlu memprioritaskan GitLab CI/CD dan secret supply chain, bukan hanya patch aplikasi web.
  • Organisasi yang memakai Cisco Email Gateway atau ISE perlu melibatkan SOC dan pemilik jaringan karena appliance keamanan yang tereksploitasi dapat menjadi titik pivot.
  • KEV adalah sinyal risiko global, bukan bukti bahwa organisasi tertentu di Indonesia telah terkena kompromi.

Hal yang belum pasti

  • CISA/NVD belum menyediakan CVSS lengkap untuk ketiga CVE Linux Kernel pada pemeriksaan ini.
  • Rincian exploit chain, IOC, aktor, dan skala geografis eksploitasi Linux Kernel belum tersedia dari sumber primer yang memadai.
  • Penanda “known ransomware campaign use” CISA tidak menyebut keluarga ransomware atau korban.
  • Advisory vendor dapat berubah atau terlambat dibanding feed publik; SOC perlu memonitor CISA, distro Linux, Cisco, GitLab, dan NVD secara berkala.

Status database laporan

Laporan telah disimpan dan diimpor ke SQLite:

  • Database: /opt/data/security-report/security_reports.db
  • File laporan: /opt/data/cron/output/bcda1a1c463e_20260921.txt
  • Output import: files_found=20 imported=1
  • Total reports: 15
  • Total findings: 150
  • Total vulnerabilities: 51
  • Total sources: 117
  • Total report_runs: 20
  • Laporan terbaru terverifikasi: 2026-09-21

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").

Cakupan: Perkembangan publik terverifikasi sampai 21 September 2026 sekitar 07.00 WIB; fokus perubahan 18–20 September dan tindak lanjut aktif yang masih relevan.

Ringkasan eksekutif

  1. Tiga kerentanan Linux Kernel masuk CISA KEV pada 18 September dan memiliki tenggat mitigasi 21 September: CVE-2025-39964, CVE-2026-53266, dan CVE-2025-39682. Ketiganya ditandai tereksploitasi di dunia nyata serta memerlukan triase forensik.
  2. Risiko paling langsung bagi server Linux dan hosting adalah eksploitasi kernel setelah foothold awal. Status KEV tidak membuktikan bahwa semua server Indonesia sedang diserang, tetapi membuat patch, reboot, dan pemeriksaan jejak menjadi prioritas P0.
  3. Cisco Secure Email Gateway CVE-2026-76461 tetap kritis: SQL injection pra-autentikasi dapat berujung eksekusi perintah root. CVSS 9.8 dan Cisco mengonfirmasi eksploitasi aktif.
  4. GitLab CE/EE CVE-2026-85706 berada dalam KEV. Pengguna tanpa autentikasi dapat membaca file arbitrer pada kondisi tertentu melalui Repository Commits API. NVD/Tenable mencantumkan CVSS 10.0.
  5. Tidak ditemukan kampanye ransomware, phishing, cloud, atau supply-chain baru dalam 24–48 jam terakhir yang memiliki bukti primer cukup kuat untuk dinyatakan terkonfirmasi.

Kerentanan baru/aktif dieksploitasi

Linux Kernel — tiga CVE dalam KEV — P0

CVE-2025-39964

  • Dampak: Race condition pada concurrent writes ke AF_ALG socket yang dapat menyebabkan inkonsistensi state internal socket.
  • CVSS: Belum dinilai NVD pada saat pemeriksaan.
  • Status: CISA KEV, eksploitasi aktif.
  • Catatan: “Belum ada skor CVSS” tidak berarti risiko rendah.

CVE-2026-53266

  • Dampak: Out-of-bounds write pada ebtables SNAT yang dapat menulis ke fragment socket-buffer tertentu.
  • CVSS: Skor publik yang tervalidasi belum ditemukan.
  • Status: CISA KEV, eksploitasi aktif.

CVE-2025-39682

  • Dampak: Improper check pada TLS receive path yang dapat menyebabkan record diproses dengan asumsi zero-copy/queue yang keliru.
  • CVSS: Belum tersedia pada NVD saat pemeriksaan.
  • Status: CISA KEV, eksploitasi aktif.

Fakta: CISA menambahkan ketiganya pada 18 September 2026, mewajibkan mitigasi sesuai vendor, dan menyertakan kebutuhan triase forensik. CISA juga menautkan commit perbaikan pada kernel stable.

Analisis: Dampak praktis bergantung pada versi kernel/distribusi dan apakah jalur AF_ALG, ebtables, atau TLS terkait tersedia dan digunakan. Lakukan inventarisasi konkret, bukan asumsi aman berdasarkan exposure internet saja.

Sumber:

Cisco Secure Email Gateway — CVE-2026-76461 — P0

  • Produk: Cisco AsyncOS Secure Email Gateway, appliance fisik dan virtual.
  • Dampak: Pesan email crafted dapat memicu SQL injection melalui email parsing dan berujung eksekusi perintah dengan hak root.
  • Severity: CVSS 3.1 9.8 Critical

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • Eksploitasi: Cisco menyatakan mengetahui eksploitasi aktif pada September 2026.
  • CISA: Masuk KEV; penggunaan dalam kampanye ransomware ditandai Yes.
  • Perbaikan: Cisco menyebut antara lain:
  • 15.5.5-014
  • 16.0.4-302
  • 16.5.0-780
  • Workaround: Tidak ada workaround yang memadai.

Segera upgrade, kemudian tinjau network log dan firewall log untuk upload/download mencurigakan atau koneksi keluar yang tidak biasa.

Sumber:

GitLab CE/EE — CVE-2026-85706 — P0

  • Dampak: Path traversal dan kegagalan enforcement autentikasi pada Repository Commits API dapat memungkinkan pembacaan file arbitrer oleh pengguna tanpa autentikasi.
  • Affected range:
  • 18.7 sebelum 19.1.8
  • 19.2 sebelum 19.2.6
  • 19.3 sebelum 19.3.2
  • Severity: CVSS 3.1 10.0 Critical

AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

  • Status: CISA KEV dan tereksploitasi aktif.

Tindakan:

  1. Upgrade ke release tetap.
  2. Batasi akses sementara ke instance GitLab bila patch belum dapat dilakukan.
  3. Audit API log dan access log.
  4. Anggap token, deploy key, CI/CD secret, runner credential, dan file konfigurasi mungkin terbaca jika instance pernah exposed.
  5. Rotasi secret setelah preservation evidence dan containment selesai.

Sumber:

Cisco ISE — CVE-2026-76460 — P0 jika digunakan

CISA mencatat kerentanan pada Cisco Identity Services Engine dan ISE-PIC berupa incorrect use of privileged APIs yang dapat memungkinkan penyerang remote tanpa autentikasi melewati web management interface.

  • Status: CISA KEV dan eksploitasi aktif.
  • Ransomware: Ditandai digunakan dalam kampanye ransomware oleh CISA.
  • Tindakan: Patch sesuai Cisco PSIRT, isolasi management plane, batasi sumber akses administratif, dan audit perubahan akun maupun policy.

Catatan: Jangan menyamakan CVE ini dengan advisory Cisco ISE lain yang memiliki CVE berbeda. Detail CVSS dan fixed release harus divalidasi terhadap advisory Cisco serta inventory aktual.

Kampanye dan ancaman terkonfirmasi

  • Eksploitasi Linux Kernel: Status KEV merupakan bukti CISA bahwa ketiga CVE dieksploitasi di dunia nyata. Atribusi aktor, exploit chain lengkap, IOC, dan skala serangan belum dipublikasikan secara memadai.
  • Ransomware: CISA menandai CVE-2026-76461 dan CVE-2026-76460 sebagai digunakan dalam kampanye ransomware. Ini merupakan indikator prioritas risiko, bukan atribusi terhadap kelompok tertentu.
  • Belum ada bukti primer yang cukup untuk mengonfirmasi kampanye malware, phishing, supply-chain, atau cloud baru yang secara spesifik menargetkan organisasi Indonesia dalam window ini.

Tindakan P0 — hari ini

  1. Patch dan reboot seluruh host Linux yang menggunakan kernel terdampak.
  2. Prioritaskan server internet-facing, hosting/cPanel/Plesk, VPN, hypervisor, container host, dan server TLS.
  3. Pastikan Cisco Secure Email Gateway serta Cisco ISE/ISE-PIC tidak berada pada release terdampak.
  4. Upgrade GitLab ke fixed release.
  5. Lakukan triase forensik sebelum pembersihan artefak:
  • proses anomali;
  • akun atau SSH key baru;
  • systemd dan cron;
  • kernel module;
  • perubahan firewall;
  • akses file sensitif;
  • koneksi egress mencurigakan.
  1. Simpan bukti versi kernel sebelum dan sesudah patch.

Tindakan P1 — 24–72 jam

  • Cocokkan SBOM/CMDB dengan CISA KEV dan advisory distro.
  • Jangan hanya mengandalkan banner version.
  • Tambahkan deteksi akses tidak lazim ke GitLab API, log Cisco appliance, dan perubahan privilege/kernel module.
  • Batasi egress dari management appliance.
  • Rotasi credential setelah preservation evidence dan containment.
  • Validasi backup offline/immutable dan lakukan uji restore.

Tindakan P2 — 7 hari

  • Terapkan SLA patching berbasis KEV dan risiko bisnis.
  • Gunakan patch ring serta reboot orchestration.
  • Dokumentasikan exception dengan expiry date.
  • Segmentasikan management plane.
  • Wajibkan MFA dan jump host.
  • Tinjau least privilege admin jaringan dan hosting.
  • Lakukan tabletop exercise untuk compromise appliance dan kernel-level persistence.

Relevansi untuk organisasi Indonesia

  • Penyedia hosting dan web agency perlu memeriksa server multi-tenant karena privilege escalation pada kernel dapat memperbesar dampak lintas akun.
  • Pemilik website/API perlu memprioritaskan GitLab CI/CD dan secret supply chain, bukan hanya patch aplikasi web.
  • Organisasi yang memakai Cisco Email Gateway atau ISE perlu melibatkan SOC dan pemilik jaringan karena appliance keamanan yang tereksploitasi dapat menjadi titik pivot.
  • KEV adalah sinyal risiko global, bukan bukti bahwa organisasi tertentu di Indonesia telah terkena kompromi.

Hal yang belum pasti

  • CISA/NVD belum menyediakan CVSS lengkap untuk ketiga CVE Linux Kernel pada pemeriksaan ini.
  • Rincian exploit chain, IOC, aktor, dan skala geografis eksploitasi Linux Kernel belum tersedia dari sumber primer yang memadai.
  • Penanda “known ransomware campaign use” CISA tidak menyebut keluarga ransomware atau korban.
  • Advisory vendor dapat berubah atau terlambat dibanding feed publik; SOC perlu memonitor CISA, distro Linux, Cisco, GitLab, dan NVD secara berkala.

Status database laporan

Laporan telah disimpan dan diimpor ke SQLite:

  • Database: /opt/data/security-report/security_reports.db
  • File laporan: /opt/data/cron/output/bcda1a1c463e_20260921.txt
  • Output import: files_found=20 imported=1
  • Total reports: 15
  • Total findings: 150
  • Total vulnerabilities: 51
  • Total sources: 117
  • Total report_runs: 20
  • Laporan terbaru terverifikasi: 2026-09-21

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").