Laporan Riset Security System Global — 2026-09-23
Perkembangan terverifikasi 21–22 September 2026
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — F5 BIG-IP APM: CVE-2026-94127
- Severity: Critical, CVSS 9.8.
- Dampak: Heap-based buffer overflow yang dapat memungkinkan remote code execution tanpa autentikasi.
- Kondisi terdampak: BIG-IP APM dengan access policy dan OAuth profile pada virtual server.
- Versi terdampak: 17.1.0–17.1.3, 17.5.0–17.5.1, dan 21.1.0.
- Status: Eksploitasi aktif; masuk CISA KEV pada 22 September, deadline 25 September.
Tindakan: Terapkan patch F5. Bila belum tersedia, gunakan iRule mitigasi resmi F5, batasi akses management plane, dan periksa log request, proses/file baru, koneksi keluar, serta perubahan policy.
Sumber:
P0 — Check Point Security Management: CVE-2026-93616
- Dampak: Path traversal yang memungkinkan upload dan eksekusi skrip arbitrer tanpa autentikasi.
- Produk: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
- Status: Masuk KEV pada 22 September, deadline 25 September. Check Point menyatakan eksploitasi telah terjadi di dunia nyata.
- CVSS: Belum ditemukan pada sumber primer yang dapat diverifikasi; tidak diestimasi.
Tindakan: Pasang hotfix resmi. Jika tertunda, isolasi server dan izinkan akses hanya dari IP administratif tepercaya. Review web/application/system logs, file baru, task terjadwal, token SmartConsole, perubahan policy, dan aktivitas akun.
Sumber:
P0 — Arista VeloCloud Orchestrator: CVE-2026-93952
- Severity: CVSS v3.1 10.0.
- Dampak: Akses ke fungsi internal istimewa dan kompromi confidentiality, integrity, serta availability host VCO.
- Versi terdampak:
- 5.2.3.15 dan sebelumnya
- 6.1.3.7 dan sebelumnya
- 6.4.2.7 dan sebelumnya
- 7.0.0.2 dan sebelumnya
- Status: Eksploitasi aktif; masuk KEV pada 22 September, deadline 25 September.
- Fixed release: 5.2.3.16+ dan 6.4.2.8+; release train lainnya mengikuti.
IOC yang perlu divalidasi:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond/etc/systemd/system/vc-sysmon.service- HTTP header
x-vc-opt - IP
142.93.149.77 - IP
104.248.126.159
Preservasi log web/backend/system/database dan timestamp filesystem sebelum remediasi bila memungkinkan. Setelah indikasi kompromi, lakukan rotasi kredensial/certificate dan validasi state perangkat Edge.
Sumber:
P0 — Hari ini
- Identifikasi seluruh aset F5 BIG-IP APM, Check Point Management/Gateway, dan VCO yang internet-facing.
- Batasi akses ke management plane hanya dari jaringan admin tepercaya.
- Terapkan patch/hotfix resmi.
- Untuk Check Point dan VCO, lakukan forensic triage sebelum menghapus artefak.
- Rotasi kredensial, token, certificate, dan secret jika terdapat indikasi kompromi.
P1 — Check Point Gateway/Spark Firewall VPN: CVE-2026-85102
- Dampak: Improper certificate validation yang dapat memungkinkan eksekusi kode arbitrer pada Gateway.
- Kondisi: Site-to-Site VPN atau Remote Access VPN.
- Status: KEV sejak 22 September, deadline 25 September.
- CVSS: Belum tersedia dari sumber primer yang berhasil diverifikasi.
Tindakan: Terapkan advisory Check Point, batasi exposure VPN/Gateway, dan audit autentikasi serta koneksi VPN yang tidak lazim.
P1 — Zyxel GS1900: CVE-2026-7273
- Dampak: Stack-based buffer overflow pada CGI yang dapat dieksploitasi dari LAN tanpa autentikasi melalui HTTP request untuk berpotensi menjalankan perintah OS.
- Status: KEV sejak 21 September, deadline 24 September.
Tindakan: Patch firmware, jangan expose management UI ke internet, segmentasikan management VLAN, batasi source IP, dan audit log management.
Perkembangan Windows yang masih mendesak
P1 — Maksimal 24 jam
- Remediasi Zyxel GS1900 sebelum deadline 24 September.
- Remediasi F5, Check Point, dan VCO sebelum deadline 25 September.
- Audit perubahan policy, akun administratif, koneksi keluar, file baru, dan scheduled task.
- Pastikan backup konfigurasi bersih dan dapat dipulihkan.
P2 — Maksimal 7 hari
- Audit exposure internet, segmentation management VLAN, VPN trust, dan egress filtering.
- Sinkronkan CMDB dan vulnerability scanner dengan CISA KEV.
- Lakukan tabletop exercise untuk skenario kompromi appliance dan management plane.
Hal yang belum pasti
- CVSS untuk CVE-2026-93616, CVE-2026-85102, dan CVE-2026-7273 belum ditemukan pada sumber primer yang dapat diverifikasi.
- Jumlah korban dan operator di balik eksploitasi belum dipublikasikan secara lengkap.
- Belum ada bukti cukup untuk atribusi ke grup ransomware tertentu.
- Roundcube CVE-2026-48842 tetap perlu dipatch pada versi terdampak, tetapi belum ditemukan bukti primer baru yang mengonfirmasi eksploitasi aktif dalam jendela 24–48 jam ini.
Verifikasi database
Laporan telah disimpan ke:
/opt/data/cron/output/bcda1a1c463e_20260923.txt
Import berhasil dijalankan:
files_found=24imported=1reports=17findings=167vulnerabilities=56sources=135report_runs=24
Verifikasi database menunjukkan laporan terbaru tercatat dengan tanggal 2026-09-23; jumlah laporan tidak turun dari histori sebelumnya.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE-2026-85880 — Windows ALPC
- Heap-based buffer overflow dan local privilege escalation.
- CVSS 7.8.
- Exploitation detected menurut Microsoft MSRC.
- KEV sejak 8 September dengan deadline 22 September.
Pastikan seluruh endpoint/server telah menerima update, reboot, dan tercatat compliant di WSUS, Intune, atau sistem patch management.
Kampanye dan threat activity
- Eksploitasi aktif pada F5, Check Point, dan VeloCloud didukung oleh kombinasi advisory vendor/CERT dan entri CISA KEV.
- CISA menandai penggunaan dalam kampanye ransomware sebagai Unknown untuk entri terbaru.
- Belum ada bukti primer yang cukup untuk mengaitkan eksploitasi tersebut dengan satu grup ransomware tertentu.
- Analisis: karena perangkat tersebut berada pada perimeter atau management plane, kompromi dapat membuka akses lanjutan ke policy, kredensial, konfigurasi, dan perangkat lain. Ini adalah penilaian risiko, bukan bukti bahwa seluruh organisasi telah terdampak.
Dampak untuk organisasi Indonesia
- Inventarisasi perangkat F5, Check Point, VeloCloud, dan Zyxel di data center, kantor cabang, ISP/MSSP, serta lingkungan managed service.
- Minta bukti versi dan patch dari vendor integrator; perangkat yang tidak tercatat di CMDB tetap harus dianggap berisiko.
- Jangan expose panel manajemen, VPN administration, atau API internal ke internet tanpa pembatasan ketat.
- Pastikan log perangkat dikirim ke lokasi terpusat dengan retensi memadai.
- Siapkan proses rebuild dari sumber tepercaya untuk appliance yang diduga telah dikompromikan.
Tindakan prioritas
Tanggal: 23 September 2026, 07.00 WIB
Cakupan: Perkembangan terverifikasi 21–22 September 2026
Ringkasan eksekutif
- CISA menambahkan lima kerentanan ke katalog Known Exploited Vulnerabilities (KEV) pada 21–22 September: VeloCloud Orchestrator, F5 BIG-IP APM, Check Point Management/VPN, dan Zyxel GS1900.
- Prioritas tertinggi adalah CVE-2026-94127 pada F5 BIG-IP APM: CVSS 9.8, unauthenticated RCE pada konfigurasi tertentu, dan eksploitasi aktif.
- CVE-2026-93616 pada Check Point memungkinkan penyerang tanpa autentikasi mengunggah dan mengeksekusi skrip arbitrer pada server manajemen.
- CVE-2026-93952 pada VeloCloud Orchestrator on-prem memiliki CVSS 10.0 dan eksploitasi aktif; kompromi dapat berdampak pada host, konfigurasi, kredensial, dan perangkat Edge yang dikelola.
- Deadline CISA untuk remediasi adalah 24–25 September 2026. Perangkat perimeter, VPN, dan management plane harus diprioritaskan di atas patching biasa.
Kerentanan aktif
P0 — F5 BIG-IP APM: CVE-2026-94127
- Severity: Critical, CVSS 9.8.
- Dampak: Heap-based buffer overflow yang dapat memungkinkan remote code execution tanpa autentikasi.
- Kondisi terdampak: BIG-IP APM dengan access policy dan OAuth profile pada virtual server.
- Versi terdampak: 17.1.0–17.1.3, 17.5.0–17.5.1, dan 21.1.0.
- Status: Eksploitasi aktif; masuk CISA KEV pada 22 September, deadline 25 September.
Tindakan: Terapkan patch F5. Bila belum tersedia, gunakan iRule mitigasi resmi F5, batasi akses management plane, dan periksa log request, proses/file baru, koneksi keluar, serta perubahan policy.
Sumber:
P0 — Check Point Security Management: CVE-2026-93616
- Dampak: Path traversal yang memungkinkan upload dan eksekusi skrip arbitrer tanpa autentikasi.
- Produk: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
- Status: Masuk KEV pada 22 September, deadline 25 September. Check Point menyatakan eksploitasi telah terjadi di dunia nyata.
- CVSS: Belum ditemukan pada sumber primer yang dapat diverifikasi; tidak diestimasi.
Tindakan: Pasang hotfix resmi. Jika tertunda, isolasi server dan izinkan akses hanya dari IP administratif tepercaya. Review web/application/system logs, file baru, task terjadwal, token SmartConsole, perubahan policy, dan aktivitas akun.
Sumber:
P0 — Arista VeloCloud Orchestrator: CVE-2026-93952
- Severity: CVSS v3.1 10.0.
- Dampak: Akses ke fungsi internal istimewa dan kompromi confidentiality, integrity, serta availability host VCO.
- Versi terdampak:
- 5.2.3.15 dan sebelumnya
- 6.1.3.7 dan sebelumnya
- 6.4.2.7 dan sebelumnya
- 7.0.0.2 dan sebelumnya
- Status: Eksploitasi aktif; masuk KEV pada 22 September, deadline 25 September.
- Fixed release: 5.2.3.16+ dan 6.4.2.8+; release train lainnya mengikuti.
IOC yang perlu divalidasi:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond/etc/systemd/system/vc-sysmon.service- HTTP header
x-vc-opt - IP
142.93.149.77 - IP
104.248.126.159
Preservasi log web/backend/system/database dan timestamp filesystem sebelum remediasi bila memungkinkan. Setelah indikasi kompromi, lakukan rotasi kredensial/certificate dan validasi state perangkat Edge.
Sumber:
P1 — Check Point Gateway/Spark Firewall VPN: CVE-2026-85102
- Dampak: Improper certificate validation yang dapat memungkinkan eksekusi kode arbitrer pada Gateway.
- Kondisi: Site-to-Site VPN atau Remote Access VPN.
- Status: KEV sejak 22 September, deadline 25 September.
- CVSS: Belum tersedia dari sumber primer yang berhasil diverifikasi.
Tindakan: Terapkan advisory Check Point, batasi exposure VPN/Gateway, dan audit autentikasi serta koneksi VPN yang tidak lazim.
P1 — Zyxel GS1900: CVE-2026-7273
- Dampak: Stack-based buffer overflow pada CGI yang dapat dieksploitasi dari LAN tanpa autentikasi melalui HTTP request untuk berpotensi menjalankan perintah OS.
- Status: KEV sejak 21 September, deadline 24 September.
Tindakan: Patch firmware, jangan expose management UI ke internet, segmentasikan management VLAN, batasi source IP, dan audit log management.
Perkembangan Windows yang masih mendesak
CVE-2026-85880 — Windows ALPC
- Heap-based buffer overflow dan local privilege escalation.
- CVSS 7.8.
- Exploitation detected menurut Microsoft MSRC.
- KEV sejak 8 September dengan deadline 22 September.
Pastikan seluruh endpoint/server telah menerima update, reboot, dan tercatat compliant di WSUS, Intune, atau sistem patch management.
Kampanye dan threat activity
- Eksploitasi aktif pada F5, Check Point, dan VeloCloud didukung oleh kombinasi advisory vendor/CERT dan entri CISA KEV.
- CISA menandai penggunaan dalam kampanye ransomware sebagai Unknown untuk entri terbaru.
- Belum ada bukti primer yang cukup untuk mengaitkan eksploitasi tersebut dengan satu grup ransomware tertentu.
- Analisis: karena perangkat tersebut berada pada perimeter atau management plane, kompromi dapat membuka akses lanjutan ke policy, kredensial, konfigurasi, dan perangkat lain. Ini adalah penilaian risiko, bukan bukti bahwa seluruh organisasi telah terdampak.
Dampak untuk organisasi Indonesia
- Inventarisasi perangkat F5, Check Point, VeloCloud, dan Zyxel di data center, kantor cabang, ISP/MSSP, serta lingkungan managed service.
- Minta bukti versi dan patch dari vendor integrator; perangkat yang tidak tercatat di CMDB tetap harus dianggap berisiko.
- Jangan expose panel manajemen, VPN administration, atau API internal ke internet tanpa pembatasan ketat.
- Pastikan log perangkat dikirim ke lokasi terpusat dengan retensi memadai.
- Siapkan proses rebuild dari sumber tepercaya untuk appliance yang diduga telah dikompromikan.
Tindakan prioritas
P0 — Hari ini
- Identifikasi seluruh aset F5 BIG-IP APM, Check Point Management/Gateway, dan VCO yang internet-facing.
- Batasi akses ke management plane hanya dari jaringan admin tepercaya.
- Terapkan patch/hotfix resmi.
- Untuk Check Point dan VCO, lakukan forensic triage sebelum menghapus artefak.
- Rotasi kredensial, token, certificate, dan secret jika terdapat indikasi kompromi.
P1 — Maksimal 24 jam
- Remediasi Zyxel GS1900 sebelum deadline 24 September.
- Remediasi F5, Check Point, dan VCO sebelum deadline 25 September.
- Audit perubahan policy, akun administratif, koneksi keluar, file baru, dan scheduled task.
- Pastikan backup konfigurasi bersih dan dapat dipulihkan.
P2 — Maksimal 7 hari
- Audit exposure internet, segmentation management VLAN, VPN trust, dan egress filtering.
- Sinkronkan CMDB dan vulnerability scanner dengan CISA KEV.
- Lakukan tabletop exercise untuk skenario kompromi appliance dan management plane.
Hal yang belum pasti
- CVSS untuk CVE-2026-93616, CVE-2026-85102, dan CVE-2026-7273 belum ditemukan pada sumber primer yang dapat diverifikasi.
- Jumlah korban dan operator di balik eksploitasi belum dipublikasikan secara lengkap.
- Belum ada bukti cukup untuk atribusi ke grup ransomware tertentu.
- Roundcube CVE-2026-48842 tetap perlu dipatch pada versi terdampak, tetapi belum ditemukan bukti primer baru yang mengonfirmasi eksploitasi aktif dalam jendela 24–48 jam ini.
Verifikasi database
Laporan telah disimpan ke:
/opt/data/cron/output/bcda1a1c463e_20260923.txt
Import berhasil dijalankan:
files_found=24imported=1reports=17findings=167vulnerabilities=56sources=135report_runs=24
Verifikasi database menunjukkan laporan terbaru tercatat dengan tanggal 2026-09-23; jumlah laporan tidak turun dari histori sebelumnya.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- CISA ↗
- Microsoft ↗
- https://cert.europa.eu/publications/security-advisories/2026-013/pdf ↗
- https://securityaffairs.com/199549/security/check-point-fixes-a-new-actively-exploited-critical-security-flaw.html ↗
- https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183 ↗
- https://my.f5.com/manage/s/article/K000162605 ↗
- https://support.checkpoint.com/results/sk/sk1000171/ ↗
- https://support.checkpoint.com/results/sk/sk1000117 ↗
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026 ↗
- NVD ↗