Laporan Riset Security System Global — 2026-09-22
pembaruan 20–22 September 2026
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — Cisco ISE/ISE-PIC: CVE-2026-76460
- Produk: Cisco Identity Services Engine dan ISE Passive Identity Connector.
- Dampak: bypass autentikasi pada API; laporan teknis menyebut potensi akses perintah dengan hak root.
- Severity: CVSS 10.0 dilaporkan SecurityWeek; skor belum berhasil divalidasi langsung dari advisori Cisco.
- Eksploitasi: Cisco PSIRT menyatakan eksploitasi aktif. CISA juga dilaporkan telah memasukkannya ke KEV.
- Perbaikan yang dilaporkan: ISE/ISE-PIC 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11, atau 3.1 Patch 12.
- Tindakan: patch segera; batasi akses manajemen menggunakan iACL; cari request API abnormal, login administratif baru, perubahan konfigurasi, proses tidak biasa, serta indikasi penghapusan log.
P0 — Cisco Secure Email Gateway: CVE-2026-76461
- Produk: Cisco AsyncOS Secure Email Gateway, appliance virtual dan fisik.
- Dampak: kelemahan parsing email; eksploitasi aktif dilaporkan, dengan potensi eksekusi perintah sebagai root.
- Status: dilaporkan masuk CISA KEV dengan tenggat federal 17 September 2026.
- Tindakan: upgrade ke rilis perbaikan Cisco; tinjau log email parsing, upload/download eksternal, akun administratif, perubahan konfigurasi, serta koneksi keluar.
P0 — Hari ini
- Inventory Cisco ISE/ISE-PIC dan Secure Email Gateway.
- Patch atau isolasi sistem terdampak.
- Cari indikator kompromi dan aktivitas administratif abnormal.
- Rotasi kredensial bila ditemukan anomali.
P1 — Microsoft Windows: CVE-2026-81963 dan CVE-2026-85880
- CVE-2026-81963: Windows Update Stack Elevation of Privilege.
- CVE-2026-85880: Windows Advanced Local Procedure Call/ALPC Elevation of Privilege.
- Microsoft menandai keduanya sebagai Exploitation Detected.
- CVSS dan status KEV tidak saya nyatakan tanpa catatan primer yang dapat diverifikasi langsung.
Tindakan: percepat cumulative update September pada endpoint/server; prioritaskan jump host, RDS, endpoint administrator, dan perangkat developer. Verifikasi reboot, build, serta aktivitas eskalasi hak istimewa.
Sumber primer: Microsoft September 2026 Security Updates ↗
P1 — Orkes Conductor: CVE-2026-58138
- Severity: CVSS 9.8.
- Dampak: unauthenticated RCE melalui inline workflow definition.
- Fortinet dilaporkan memblokir sekitar 1.300 percobaan eksploitasi pada 8–9 September.
- Perbaikan: Orkes Conductor 3.30.2.
Audit workflow API, service account, secret, pod/container, dan akses internet ke endpoint workflow.
P1 — JFrog Artifactory
CVE-2026-42016, CVE-2026-42018, dan CVE-2026-82329 dilaporkan digunakan untuk bypass autentikasi, privilege escalation, pencurian konfigurasi/token, serta pemasangan backdoor pada deployment.
Jika menggunakan Artifactory self-hosted:
- audit seluruh instance dan plugin;
- rotasi token serta cluster key;
- tinjau konfigurasi dan repository access;
- cari artefak, plugin, atau proses baru yang tidak sah.
P1 — Citrix NetScaler: CVE-2026-19490
- Severity: CVSS 9.3.
- Dampak: authentication bypass pada NetScaler ADC/Gateway yang digunakan sebagai SSL VPN, ICA Proxy, CVPN, RDP Proxy, atau AAA virtual server.
- Eksploitasi telah diperingatkan oleh CISA.
Pastikan appliance VPN/ADC diperbarui, akses administratif dibatasi, dan tinjau sesi VPN serta login administratif yang tidak biasa.
Sumber: SecurityWeek, 10 September 2026 ↗
Kampanye dan insiden terkonfirmasi
P1 — 24 jam
- Verifikasi patch Microsoft September dan reboot endpoint.
- Audit NetScaler, Artifactory, Orkes Conductor, VPN, registry, dan API management.
- Review akses administratif sejak awal September.
P2 — 7 hari
- Sediakan VM khusus untuk proses rekrutmen dan coding test.
- Terapkan phishing-resistant MFA.
- Terapkan CSP/SRI dan software provenance.
- Pastikan backup offline/immutable.
- Lakukan tabletop exercise untuk skenario kompromi endpoint developer dan appliance perimeter.
Hal yang belum pasti
- Tanggal penambahan KEV dan fixed build Cisco belum berhasil divalidasi langsung dari advisori primer yang dapat diakses dalam pencarian ini.
- Belum ada bukti cukup untuk mengaitkan insiden Brevo dengan WaterPlum.
- Tidak ditemukan bukti primer terverifikasi mengenai CVE baru yang pertama kali dirilis pada 21–22 September. Pernyataan ini berarti “tidak ditemukan dalam penelusuran”, bukan “dipastikan tidak ada”.
Verifikasi database laporan
Import SQLite berhasil dijalankan:
DB=/opt/data/security-report/security_reports.db
files_found=22 imported=1
reports=16
findings=154
vulnerabilities=51
sources=126
report_runs=22
verified_reports=16
Jumlah laporan meningkat dari 15 menjadi 16 dan data lama tidak dihapus.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
WaterPlum / Contagious Interview
FBI bersama mitra Jepang, Australia, dan Jerman melaporkan aktor Korea Utara yang menyamar sebagai perekrut. Korban diarahkan menjalankan file, codec, atau kode berbahaya saat wawancara dan coding assignment.
Dampak yang dilaporkan:
- sedikitnya 30.000 perangkat terinfeksi;
- lebih dari 100 negara terdampak;
- dana atau kredensial dari lebih dari 7.000 dompet kripto dicuri;
- sekitar US$10,71 juta aset kripto ditransfer ke DPRK.
Relevansi organisasi: endpoint developer yang terinfeksi dapat menjadi jalur masuk ke repositori, cloud, VPN, secret, dan jaringan internal perusahaan.
Kontrol:
- gunakan VM disposable untuk technical test;
- jangan menjalankan installer, codec, atau perintah build dari perekrut yang belum diverifikasi;
- verifikasi identitas melalui kanal independen;
- terapkan device terkelola, least privilege, EDR, dan phishing-resistant MFA;
- rotasi SSH key, cloud token, dan secret jika endpoint developer terpapar.
Brevo/ClickFix supply chain
Pelaporan publik menyebut API key Brevo disalahgunakan untuk membuat Cloudflare Worker yang menyisipkan ClickFix pada halaman pelanggan selama sekitar 5,5 jam pada 14 September. Komponen WordPress berbahaya juga dilaporkan.
Brevo menyatakan API, infrastruktur email, dan data akun pelanggan tidak terdampak. Namun, jumlah korban dan cakupan teknis masih berbeda antar-sumber.
Tindakan:
- audit perubahan Cloudflare Worker dan API key;
- rotasi key;
- verifikasi hash serta provenance aset JavaScript/WordPress;
- purge cache;
- terapkan CSP dan SRI;
- tinjau log administrator.
Sumber: BleepingComputer, September 2026 ↗
Dampak sektoral
- Linux/cloud: prioritaskan kernel/vendor advisory, container image, Artifactory/registry, workflow orchestrator, secret manager, dan IAM service account.
- Windows/endpoint: patch Microsoft September, khususnya endpoint administrator, RDS, dan jump host.
- Website/API: audit panel admin, plugin, JavaScript pihak ketiga, CDN Worker, API key, webhook, dan WAF rule.
- Jaringan/identity: isolasi jalur manajemen ISE, NetScaler, VPN, email gateway, dan perangkat edge.
- Organisasi Indonesia: perusahaan digital, fintech, e-commerce, kampus, MSP, serta tim outsourcing/developer berisiko terhadap job-lure dan supply-chain attack.
Prioritas tindakan
Waktu: 22 September 2026, 07.00 WIB
Cakupan: pembaruan 20–22 September 2026
Ringkasan eksekutif
- Tidak ditemukan bukti primer yang cukup bahwa terdapat CVE baru yang pertama kali dipublikasikan dalam 24 jam terakhir. Namun, beberapa zero-day/KEV yang diumumkan pekan ini masih berisiko tinggi.
- Prioritas tertinggi adalah Cisco ISE/ISE-PIC CVE-2026-76460 dan Cisco Secure Email Gateway CVE-2026-76461, yang dilaporkan dieksploitasi aktif.
- Microsoft menandai CVE-2026-81963 dan CVE-2026-85880 sebagai “Exploitation Detected” pada Windows Security Updates September 2026.
- FBI dan mitra internasional melaporkan kampanye WaterPlum/Contagious Interview telah menginfeksi sedikitnya 30.000 perangkat di lebih dari 100 negara.
- Permukaan serangan paling mendesak bagi organisasi Indonesia: appliance perimeter, VPN/identity, endpoint Windows, akun developer, registry/package supply chain, dan aset JavaScript/WordPress pihak ketiga.
Kerentanan aktif dan tindakan remediasi
P0 — Cisco ISE/ISE-PIC: CVE-2026-76460
- Produk: Cisco Identity Services Engine dan ISE Passive Identity Connector.
- Dampak: bypass autentikasi pada API; laporan teknis menyebut potensi akses perintah dengan hak root.
- Severity: CVSS 10.0 dilaporkan SecurityWeek; skor belum berhasil divalidasi langsung dari advisori Cisco.
- Eksploitasi: Cisco PSIRT menyatakan eksploitasi aktif. CISA juga dilaporkan telah memasukkannya ke KEV.
- Perbaikan yang dilaporkan: ISE/ISE-PIC 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11, atau 3.1 Patch 12.
- Tindakan: patch segera; batasi akses manajemen menggunakan iACL; cari request API abnormal, login administratif baru, perubahan konfigurasi, proses tidak biasa, serta indikasi penghapusan log.
Sumber: SecurityWeek, 17 September 2026 ↗, Cisco PSIRT ↗
P0 — Cisco Secure Email Gateway: CVE-2026-76461
- Produk: Cisco AsyncOS Secure Email Gateway, appliance virtual dan fisik.
- Dampak: kelemahan parsing email; eksploitasi aktif dilaporkan, dengan potensi eksekusi perintah sebagai root.
- Status: dilaporkan masuk CISA KEV dengan tenggat federal 17 September 2026.
- Tindakan: upgrade ke rilis perbaikan Cisco; tinjau log email parsing, upload/download eksternal, akun administratif, perubahan konfigurasi, serta koneksi keluar.
Sumber: BleepingComputer, September 2026 ↗, Cisco PSIRT ↗
P1 — Microsoft Windows: CVE-2026-81963 dan CVE-2026-85880
- CVE-2026-81963: Windows Update Stack Elevation of Privilege.
- CVE-2026-85880: Windows Advanced Local Procedure Call/ALPC Elevation of Privilege.
- Microsoft menandai keduanya sebagai Exploitation Detected.
- CVSS dan status KEV tidak saya nyatakan tanpa catatan primer yang dapat diverifikasi langsung.
Tindakan: percepat cumulative update September pada endpoint/server; prioritaskan jump host, RDS, endpoint administrator, dan perangkat developer. Verifikasi reboot, build, serta aktivitas eskalasi hak istimewa.
Sumber primer: Microsoft September 2026 Security Updates ↗
P1 — Orkes Conductor: CVE-2026-58138
- Severity: CVSS 9.8.
- Dampak: unauthenticated RCE melalui inline workflow definition.
- Fortinet dilaporkan memblokir sekitar 1.300 percobaan eksploitasi pada 8–9 September.
- Perbaikan: Orkes Conductor 3.30.2.
Audit workflow API, service account, secret, pod/container, dan akses internet ke endpoint workflow.
Sumber: SecurityWeek, 18 September 2026 ↗
P1 — JFrog Artifactory
CVE-2026-42016, CVE-2026-42018, dan CVE-2026-82329 dilaporkan digunakan untuk bypass autentikasi, privilege escalation, pencurian konfigurasi/token, serta pemasangan backdoor pada deployment.
Jika menggunakan Artifactory self-hosted:
- audit seluruh instance dan plugin;
- rotasi token serta cluster key;
- tinjau konfigurasi dan repository access;
- cari artefak, plugin, atau proses baru yang tidak sah.
Sumber: SecurityWeek, 14 September 2026 ↗
P1 — Citrix NetScaler: CVE-2026-19490
- Severity: CVSS 9.3.
- Dampak: authentication bypass pada NetScaler ADC/Gateway yang digunakan sebagai SSL VPN, ICA Proxy, CVPN, RDP Proxy, atau AAA virtual server.
- Eksploitasi telah diperingatkan oleh CISA.
Pastikan appliance VPN/ADC diperbarui, akses administratif dibatasi, dan tinjau sesi VPN serta login administratif yang tidak biasa.
Sumber: SecurityWeek, 10 September 2026 ↗
Kampanye dan insiden terkonfirmasi
WaterPlum / Contagious Interview
FBI bersama mitra Jepang, Australia, dan Jerman melaporkan aktor Korea Utara yang menyamar sebagai perekrut. Korban diarahkan menjalankan file, codec, atau kode berbahaya saat wawancara dan coding assignment.
Dampak yang dilaporkan:
- sedikitnya 30.000 perangkat terinfeksi;
- lebih dari 100 negara terdampak;
- dana atau kredensial dari lebih dari 7.000 dompet kripto dicuri;
- sekitar US$10,71 juta aset kripto ditransfer ke DPRK.
Relevansi organisasi: endpoint developer yang terinfeksi dapat menjadi jalur masuk ke repositori, cloud, VPN, secret, dan jaringan internal perusahaan.
Kontrol:
- gunakan VM disposable untuk technical test;
- jangan menjalankan installer, codec, atau perintah build dari perekrut yang belum diverifikasi;
- verifikasi identitas melalui kanal independen;
- terapkan device terkelola, least privilege, EDR, dan phishing-resistant MFA;
- rotasi SSH key, cloud token, dan secret jika endpoint developer terpapar.
Sumber: FBI/IC3 Advisory, September 2026 ↗
Brevo/ClickFix supply chain
Pelaporan publik menyebut API key Brevo disalahgunakan untuk membuat Cloudflare Worker yang menyisipkan ClickFix pada halaman pelanggan selama sekitar 5,5 jam pada 14 September. Komponen WordPress berbahaya juga dilaporkan.
Brevo menyatakan API, infrastruktur email, dan data akun pelanggan tidak terdampak. Namun, jumlah korban dan cakupan teknis masih berbeda antar-sumber.
Tindakan:
- audit perubahan Cloudflare Worker dan API key;
- rotasi key;
- verifikasi hash serta provenance aset JavaScript/WordPress;
- purge cache;
- terapkan CSP dan SRI;
- tinjau log administrator.
Sumber: BleepingComputer, September 2026 ↗
Dampak sektoral
- Linux/cloud: prioritaskan kernel/vendor advisory, container image, Artifactory/registry, workflow orchestrator, secret manager, dan IAM service account.
- Windows/endpoint: patch Microsoft September, khususnya endpoint administrator, RDS, dan jump host.
- Website/API: audit panel admin, plugin, JavaScript pihak ketiga, CDN Worker, API key, webhook, dan WAF rule.
- Jaringan/identity: isolasi jalur manajemen ISE, NetScaler, VPN, email gateway, dan perangkat edge.
- Organisasi Indonesia: perusahaan digital, fintech, e-commerce, kampus, MSP, serta tim outsourcing/developer berisiko terhadap job-lure dan supply-chain attack.
Prioritas tindakan
P0 — Hari ini
- Inventory Cisco ISE/ISE-PIC dan Secure Email Gateway.
- Patch atau isolasi sistem terdampak.
- Cari indikator kompromi dan aktivitas administratif abnormal.
- Rotasi kredensial bila ditemukan anomali.
P1 — 24 jam
- Verifikasi patch Microsoft September dan reboot endpoint.
- Audit NetScaler, Artifactory, Orkes Conductor, VPN, registry, dan API management.
- Review akses administratif sejak awal September.
P2 — 7 hari
- Sediakan VM khusus untuk proses rekrutmen dan coding test.
- Terapkan phishing-resistant MFA.
- Terapkan CSP/SRI dan software provenance.
- Pastikan backup offline/immutable.
- Lakukan tabletop exercise untuk skenario kompromi endpoint developer dan appliance perimeter.
Hal yang belum pasti
- Tanggal penambahan KEV dan fixed build Cisco belum berhasil divalidasi langsung dari advisori primer yang dapat diakses dalam pencarian ini.
- Belum ada bukti cukup untuk mengaitkan insiden Brevo dengan WaterPlum.
- Tidak ditemukan bukti primer terverifikasi mengenai CVE baru yang pertama kali dirilis pada 21–22 September. Pernyataan ini berarti “tidak ditemukan dalam penelusuran”, bukan “dipastikan tidak ada”.
Verifikasi database laporan
Import SQLite berhasil dijalankan:
DB=/opt/data/security-report/security_reports.db
files_found=22 imported=1
reports=16
findings=154
vulnerabilities=51
sources=126
report_runs=22
verified_reports=16
Jumlah laporan meningkat dari 15 menjadi 16 dan data lama tidak dihapus.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- Microsoft ↗
- https://www.securityweek.com/critical-orkes-conductor-vulnerability-exploited-in-attacks/ ↗
- Cisco ↗
- https://www.securityweek.com/active-exploitation-triggers-emergency-patch-for-cisco-ise-zero-day/ ↗
- https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/ ↗
- https://www.securityweek.com/three-jfrog-artifactory-flaws-exploited-for-backdoor-deployment/ ↗
- https://www.securityweek.com/critical-netscaler-vulnerability-exploited-in-attacks/ ↗
- https://www.fbi.gov/investigate/cyber/alerts/2026/north-korean-waterplum-commonly-referred-to-as-contagious-interview-cyber-actor-group-targeting-it-professionals-activities-of-north-korean-it-workers-in-japan-the-united-states-and-europe ↗
- https://www.bleepingcomputer.com/news/security/brevo-supply-chain-attack-injected-clickfix-scripts-on-customer-sites/ ↗