LAPORAN HARIAN · 2026-09-23

Laporan Riset Security System Global — 2026-09-23

Perkembangan terverifikasi 21–22 September 2026

Publikasi 2026-09-23·9 temuan terstruktur·10 sumber

Temuan utama

Diurutkan menurut prioritas tindakan.

P0

P0 — F5 BIG-IP APM: CVE-2026-94127

TerkonfirmasiP0
  • Severity: Critical, CVSS 9.8.
  • Dampak: Heap-based buffer overflow yang dapat memungkinkan remote code execution tanpa autentikasi.
  • Kondisi terdampak: BIG-IP APM dengan access policy dan OAuth profile pada virtual server.
  • Versi terdampak: 17.1.0–17.1.3, 17.5.0–17.5.1, dan 21.1.0.
  • Status: Eksploitasi aktif; masuk CISA KEV pada 22 September, deadline 25 September.

Tindakan: Terapkan patch F5. Bila belum tersedia, gunakan iRule mitigasi resmi F5, batasi akses management plane, dan periksa log request, proses/file baru, koneksi keluar, serta perubahan policy.

Sumber:

P0

P0 — Check Point Security Management: CVE-2026-93616

TerkonfirmasiP0
  • Dampak: Path traversal yang memungkinkan upload dan eksekusi skrip arbitrer tanpa autentikasi.
  • Produk: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
  • Status: Masuk KEV pada 22 September, deadline 25 September. Check Point menyatakan eksploitasi telah terjadi di dunia nyata.
  • CVSS: Belum ditemukan pada sumber primer yang dapat diverifikasi; tidak diestimasi.

Tindakan: Pasang hotfix resmi. Jika tertunda, isolasi server dan izinkan akses hanya dari IP administratif tepercaya. Review web/application/system logs, file baru, task terjadwal, token SmartConsole, perubahan policy, dan aktivitas akun.

Sumber:

P0

P0 — Arista VeloCloud Orchestrator: CVE-2026-93952

TerkonfirmasiP0
  • Severity: CVSS v3.1 10.0.
  • Dampak: Akses ke fungsi internal istimewa dan kompromi confidentiality, integrity, serta availability host VCO.
  • Versi terdampak:
  • 5.2.3.15 dan sebelumnya
  • 6.1.3.7 dan sebelumnya
  • 6.4.2.7 dan sebelumnya
  • 7.0.0.2 dan sebelumnya
  • Status: Eksploitasi aktif; masuk KEV pada 22 September, deadline 25 September.
  • Fixed release: 5.2.3.16+ dan 6.4.2.8+; release train lainnya mengikuti.

IOC yang perlu divalidasi:

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond
  • /etc/systemd/system/vc-sysmon.service
  • HTTP header x-vc-opt
  • IP 142.93.149.77
  • IP 104.248.126.159

Preservasi log web/backend/system/database dan timestamp filesystem sebelum remediasi bila memungkinkan. Setelah indikasi kompromi, lakukan rotasi kredensial/certificate dan validasi state perangkat Edge.

Sumber:

P0

P0 — Hari ini

AsesmenP0
  1. Identifikasi seluruh aset F5 BIG-IP APM, Check Point Management/Gateway, dan VCO yang internet-facing.
  2. Batasi akses ke management plane hanya dari jaringan admin tepercaya.
  3. Terapkan patch/hotfix resmi.
  4. Untuk Check Point dan VCO, lakukan forensic triage sebelum menghapus artefak.
  5. Rotasi kredensial, token, certificate, dan secret jika terdapat indikasi kompromi.
P1

P1 — Check Point Gateway/Spark Firewall VPN: CVE-2026-85102

TerkonfirmasiP1
  • Dampak: Improper certificate validation yang dapat memungkinkan eksekusi kode arbitrer pada Gateway.
  • Kondisi: Site-to-Site VPN atau Remote Access VPN.
  • Status: KEV sejak 22 September, deadline 25 September.
  • CVSS: Belum tersedia dari sumber primer yang berhasil diverifikasi.

Tindakan: Terapkan advisory Check Point, batasi exposure VPN/Gateway, dan audit autentikasi serta koneksi VPN yang tidak lazim.

P1

P1 — Zyxel GS1900: CVE-2026-7273

TerkonfirmasiP1
  • Dampak: Stack-based buffer overflow pada CGI yang dapat dieksploitasi dari LAN tanpa autentikasi melalui HTTP request untuk berpotensi menjalankan perintah OS.
  • Status: KEV sejak 21 September, deadline 24 September.

Tindakan: Patch firmware, jangan expose management UI ke internet, segmentasikan management VLAN, batasi source IP, dan audit log management.

Perkembangan Windows yang masih mendesak

P1

P1 — Maksimal 24 jam

AsesmenP1
  1. Remediasi Zyxel GS1900 sebelum deadline 24 September.
  2. Remediasi F5, Check Point, dan VCO sebelum deadline 25 September.
  3. Audit perubahan policy, akun administratif, koneksi keluar, file baru, dan scheduled task.
  4. Pastikan backup konfigurasi bersih dan dapat dipulihkan.
P2

P2 — Maksimal 7 hari

AsesmenP2
  1. Audit exposure internet, segmentation management VLAN, VPN trust, dan egress filtering.
  2. Sinkronkan CMDB dan vulnerability scanner dengan CISA KEV.
  3. Lakukan tabletop exercise untuk skenario kompromi appliance dan management plane.

Hal yang belum pasti

  • CVSS untuk CVE-2026-93616, CVE-2026-85102, dan CVE-2026-7273 belum ditemukan pada sumber primer yang dapat diverifikasi.
  • Jumlah korban dan operator di balik eksploitasi belum dipublikasikan secara lengkap.
  • Belum ada bukti cukup untuk atribusi ke grup ransomware tertentu.
  • Roundcube CVE-2026-48842 tetap perlu dipatch pada versi terdampak, tetapi belum ditemukan bukti primer baru yang mengonfirmasi eksploitasi aktif dalam jendela 24–48 jam ini.

Verifikasi database

Laporan telah disimpan ke:

/opt/data/cron/output/bcda1a1c463e_20260923.txt

Import berhasil dijalankan:

  • files_found=24
  • imported=1
  • reports=17
  • findings=167
  • vulnerabilities=56
  • sources=135
  • report_runs=24

Verifikasi database menunjukkan laporan terbaru tercatat dengan tanggal 2026-09-23; jumlah laporan tidak turun dari histori sebelumnya.

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").

Kerentanan

CVE-2026-85880 — Windows ALPC

TerkonfirmasiCVE-2026-85880
  • Heap-based buffer overflow dan local privilege escalation.
  • CVSS 7.8.
  • Exploitation detected menurut Microsoft MSRC.
  • KEV sejak 8 September dengan deadline 22 September.

Pastikan seluruh endpoint/server telah menerima update, reboot, dan tercatat compliant di WSUS, Intune, atau sistem patch management.

Kampanye dan threat activity

  • Eksploitasi aktif pada F5, Check Point, dan VeloCloud didukung oleh kombinasi advisory vendor/CERT dan entri CISA KEV.
  • CISA menandai penggunaan dalam kampanye ransomware sebagai Unknown untuk entri terbaru.
  • Belum ada bukti primer yang cukup untuk mengaitkan eksploitasi tersebut dengan satu grup ransomware tertentu.
  • Analisis: karena perangkat tersebut berada pada perimeter atau management plane, kompromi dapat membuka akses lanjutan ke policy, kredensial, konfigurasi, dan perangkat lain. Ini adalah penilaian risiko, bukan bukti bahwa seluruh organisasi telah terdampak.

Dampak untuk organisasi Indonesia

  • Inventarisasi perangkat F5, Check Point, VeloCloud, dan Zyxel di data center, kantor cabang, ISP/MSSP, serta lingkungan managed service.
  • Minta bukti versi dan patch dari vendor integrator; perangkat yang tidak tercatat di CMDB tetap harus dianggap berisiko.
  • Jangan expose panel manajemen, VPN administration, atau API internal ke internet tanpa pembatasan ketat.
  • Pastikan log perangkat dikirim ke lokasi terpusat dengan retensi memadai.
  • Siapkan proses rebuild dari sumber tepercaya untuk appliance yang diduga telah dikompromikan.

Tindakan prioritas

Tanggal: 23 September 2026, 07.00 WIB
Cakupan: Perkembangan terverifikasi 21–22 September 2026

Ringkasan eksekutif

  1. CISA menambahkan lima kerentanan ke katalog Known Exploited Vulnerabilities (KEV) pada 21–22 September: VeloCloud Orchestrator, F5 BIG-IP APM, Check Point Management/VPN, dan Zyxel GS1900.
  2. Prioritas tertinggi adalah CVE-2026-94127 pada F5 BIG-IP APM: CVSS 9.8, unauthenticated RCE pada konfigurasi tertentu, dan eksploitasi aktif.
  3. CVE-2026-93616 pada Check Point memungkinkan penyerang tanpa autentikasi mengunggah dan mengeksekusi skrip arbitrer pada server manajemen.
  4. CVE-2026-93952 pada VeloCloud Orchestrator on-prem memiliki CVSS 10.0 dan eksploitasi aktif; kompromi dapat berdampak pada host, konfigurasi, kredensial, dan perangkat Edge yang dikelola.
  5. Deadline CISA untuk remediasi adalah 24–25 September 2026. Perangkat perimeter, VPN, dan management plane harus diprioritaskan di atas patching biasa.

Kerentanan aktif

P0 — F5 BIG-IP APM: CVE-2026-94127

  • Severity: Critical, CVSS 9.8.
  • Dampak: Heap-based buffer overflow yang dapat memungkinkan remote code execution tanpa autentikasi.
  • Kondisi terdampak: BIG-IP APM dengan access policy dan OAuth profile pada virtual server.
  • Versi terdampak: 17.1.0–17.1.3, 17.5.0–17.5.1, dan 21.1.0.
  • Status: Eksploitasi aktif; masuk CISA KEV pada 22 September, deadline 25 September.

Tindakan: Terapkan patch F5. Bila belum tersedia, gunakan iRule mitigasi resmi F5, batasi akses management plane, dan periksa log request, proses/file baru, koneksi keluar, serta perubahan policy.

Sumber:

P0 — Check Point Security Management: CVE-2026-93616

  • Dampak: Path traversal yang memungkinkan upload dan eksekusi skrip arbitrer tanpa autentikasi.
  • Produk: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
  • Status: Masuk KEV pada 22 September, deadline 25 September. Check Point menyatakan eksploitasi telah terjadi di dunia nyata.
  • CVSS: Belum ditemukan pada sumber primer yang dapat diverifikasi; tidak diestimasi.

Tindakan: Pasang hotfix resmi. Jika tertunda, isolasi server dan izinkan akses hanya dari IP administratif tepercaya. Review web/application/system logs, file baru, task terjadwal, token SmartConsole, perubahan policy, dan aktivitas akun.

Sumber:

P0 — Arista VeloCloud Orchestrator: CVE-2026-93952

  • Severity: CVSS v3.1 10.0.
  • Dampak: Akses ke fungsi internal istimewa dan kompromi confidentiality, integrity, serta availability host VCO.
  • Versi terdampak:
  • 5.2.3.15 dan sebelumnya
  • 6.1.3.7 dan sebelumnya
  • 6.4.2.7 dan sebelumnya
  • 7.0.0.2 dan sebelumnya
  • Status: Eksploitasi aktif; masuk KEV pada 22 September, deadline 25 September.
  • Fixed release: 5.2.3.16+ dan 6.4.2.8+; release train lainnya mengikuti.

IOC yang perlu divalidasi:

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond
  • /etc/systemd/system/vc-sysmon.service
  • HTTP header x-vc-opt
  • IP 142.93.149.77
  • IP 104.248.126.159

Preservasi log web/backend/system/database dan timestamp filesystem sebelum remediasi bila memungkinkan. Setelah indikasi kompromi, lakukan rotasi kredensial/certificate dan validasi state perangkat Edge.

Sumber:

P1 — Check Point Gateway/Spark Firewall VPN: CVE-2026-85102

  • Dampak: Improper certificate validation yang dapat memungkinkan eksekusi kode arbitrer pada Gateway.
  • Kondisi: Site-to-Site VPN atau Remote Access VPN.
  • Status: KEV sejak 22 September, deadline 25 September.
  • CVSS: Belum tersedia dari sumber primer yang berhasil diverifikasi.

Tindakan: Terapkan advisory Check Point, batasi exposure VPN/Gateway, dan audit autentikasi serta koneksi VPN yang tidak lazim.

P1 — Zyxel GS1900: CVE-2026-7273

  • Dampak: Stack-based buffer overflow pada CGI yang dapat dieksploitasi dari LAN tanpa autentikasi melalui HTTP request untuk berpotensi menjalankan perintah OS.
  • Status: KEV sejak 21 September, deadline 24 September.

Tindakan: Patch firmware, jangan expose management UI ke internet, segmentasikan management VLAN, batasi source IP, dan audit log management.

Perkembangan Windows yang masih mendesak

CVE-2026-85880 — Windows ALPC

  • Heap-based buffer overflow dan local privilege escalation.
  • CVSS 7.8.
  • Exploitation detected menurut Microsoft MSRC.
  • KEV sejak 8 September dengan deadline 22 September.

Pastikan seluruh endpoint/server telah menerima update, reboot, dan tercatat compliant di WSUS, Intune, atau sistem patch management.

Kampanye dan threat activity

  • Eksploitasi aktif pada F5, Check Point, dan VeloCloud didukung oleh kombinasi advisory vendor/CERT dan entri CISA KEV.
  • CISA menandai penggunaan dalam kampanye ransomware sebagai Unknown untuk entri terbaru.
  • Belum ada bukti primer yang cukup untuk mengaitkan eksploitasi tersebut dengan satu grup ransomware tertentu.
  • Analisis: karena perangkat tersebut berada pada perimeter atau management plane, kompromi dapat membuka akses lanjutan ke policy, kredensial, konfigurasi, dan perangkat lain. Ini adalah penilaian risiko, bukan bukti bahwa seluruh organisasi telah terdampak.

Dampak untuk organisasi Indonesia

  • Inventarisasi perangkat F5, Check Point, VeloCloud, dan Zyxel di data center, kantor cabang, ISP/MSSP, serta lingkungan managed service.
  • Minta bukti versi dan patch dari vendor integrator; perangkat yang tidak tercatat di CMDB tetap harus dianggap berisiko.
  • Jangan expose panel manajemen, VPN administration, atau API internal ke internet tanpa pembatasan ketat.
  • Pastikan log perangkat dikirim ke lokasi terpusat dengan retensi memadai.
  • Siapkan proses rebuild dari sumber tepercaya untuk appliance yang diduga telah dikompromikan.

Tindakan prioritas

P0 — Hari ini

  1. Identifikasi seluruh aset F5 BIG-IP APM, Check Point Management/Gateway, dan VCO yang internet-facing.
  2. Batasi akses ke management plane hanya dari jaringan admin tepercaya.
  3. Terapkan patch/hotfix resmi.
  4. Untuk Check Point dan VCO, lakukan forensic triage sebelum menghapus artefak.
  5. Rotasi kredensial, token, certificate, dan secret jika terdapat indikasi kompromi.

P1 — Maksimal 24 jam

  1. Remediasi Zyxel GS1900 sebelum deadline 24 September.
  2. Remediasi F5, Check Point, dan VCO sebelum deadline 25 September.
  3. Audit perubahan policy, akun administratif, koneksi keluar, file baru, dan scheduled task.
  4. Pastikan backup konfigurasi bersih dan dapat dipulihkan.

P2 — Maksimal 7 hari

  1. Audit exposure internet, segmentation management VLAN, VPN trust, dan egress filtering.
  2. Sinkronkan CMDB dan vulnerability scanner dengan CISA KEV.
  3. Lakukan tabletop exercise untuk skenario kompromi appliance dan management plane.

Hal yang belum pasti

  • CVSS untuk CVE-2026-93616, CVE-2026-85102, dan CVE-2026-7273 belum ditemukan pada sumber primer yang dapat diverifikasi.
  • Jumlah korban dan operator di balik eksploitasi belum dipublikasikan secara lengkap.
  • Belum ada bukti cukup untuk atribusi ke grup ransomware tertentu.
  • Roundcube CVE-2026-48842 tetap perlu dipatch pada versi terdampak, tetapi belum ditemukan bukti primer baru yang mengonfirmasi eksploitasi aktif dalam jendela 24–48 jam ini.

Verifikasi database

Laporan telah disimpan ke:

/opt/data/cron/output/bcda1a1c463e_20260923.txt

Import berhasil dijalankan:

  • files_found=24
  • imported=1
  • reports=17
  • findings=167
  • vulnerabilities=56
  • sources=135
  • report_runs=24

Verifikasi database menunjukkan laporan terbaru tercatat dengan tanggal 2026-09-23; jumlah laporan tidak turun dari histori sebelumnya.

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").