Laporan Riset Security System Global — 2026-09-25
23–25 September 2026; temuan lama dicantumkan hanya bila masih aktif atau relevan.
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — Cisco Secure Email Gateway
- CVE: CVE-2026-76461
- CWE: CWE-89
- CVSS: 9.8
- Dampak: SQL injection yang dapat berujung command execution dengan hak root.
- Cakupan: Cisco Secure Email Gateway fisik maupun virtual.
- Status eksploitasi: Cisco menyatakan PSIRT mengetahui eksploitasi aktif pada September 2026.
- Fixed release:
- AsyncOS 15.5.5-0141
- AsyncOS 16.0.4-3021
- AsyncOS 16.5.0-780
- Tindakan:
- Upgrade segera; tidak ada workaround.
- Tinjau
mail_logsuntuk SQL mencurigakan. - Periksa firewall dan network log eksternal untuk koneksi keluar/unduhan anomali.
- Jika ada indikasi kompromi, pertahankan bukti, rebuild appliance virtual dari versi aman, serta rotasi kredensial dan material kriptografi.
P0 — Hari ini
- Identifikasi seluruh Cisco Secure Email Gateway.
- Upgrade atau isolasi perangkat terdampak.
- Hunting indikasi eksploitasi.
- Rotasi secret/material kriptografi jika terdapat indikasi kompromi.
P1 — Ubuntu curl/libcurl
USN-8820-1, diterbitkan 24 September 2026
Kerentanan yang dirujuk meliputi:
- CVE-2026-13608: penanganan LDAP/SASL yang dapat memungkinkan bypass validasi peer dalam kondisi MITM.
- CVE-2026-18924: penanganan HTTP/2 Server Push ketika koneksi dibagi antar-handle; dapat menyebabkan crash atau kemungkinan arbitrary code execution.
- CVE lain yang dicantumkan Ubuntu: CVE-2026-9080, CVE-2026-8927, CVE-2026-82209, CVE-2026-80255, CVE-2026-80230, dan CVE-2026-80229.
Prioritaskan host yang menggunakan curl untuk LDAP, proxy, CI/CD, automation, dan service-to-service HTTP.
Contoh paket tetap:
- Ubuntu 24.04: curl
8.5.0-2ubuntu10.15 - Ubuntu 22.04: curl
7.81.0-1ubuntu1.29 - Ubuntu 26.04: curl
8.18.0-1ubuntu2.7
P1 — CISA KEV/Linux kernel
- CVE-2026-53266: out-of-bounds write pada Linux kernel ebtables SNAT target.
- Tanggal masuk KEV: 18 September 2026.
- Due date: 21 September 2026.
- Tindakan:
- Inventaris versi kernel dan penggunaan netfilter/ebtables.
- Patch melalui vendor OS.
- Reboot bila kernel aktif berubah.
- Review indikasi privilege escalation pada server exposed dan lingkungan multi-tenant.
Catatan validasi: JSON CISA yang diambil mengembalikan katalog versi 2026.08.27 dengan 1.685 entri, sedangkan halaman web menampilkan data September dan jumlah berbeda. JSON tersebut tidak boleh dianggap sebagai snapshot terbaru.
P1 — MikroTik RouterOS: MikroTrick
Laporan media keamanan menyebut:
- CVE-2026-67279: diduga memungkinkan pembuatan session channel tanpa autentikasi.
- CVE-2026-86060: diduga memungkinkan policy mask dikendalikan attacker.
- Jika dirangkai, keduanya diklaim dapat menghasilkan akses administratif tanpa password atau autentikasi berhasil.
Status: belum ada konfirmasi primer/vendor yang berhasil diverifikasi dalam pengambilan ini; status KEV juga belum terkonfirmasi.
Tindakan defensif:
- Jangan expose WinBox, API, SSH, atau WebFig ke internet.
- Terapkan allowlist untuk management plane.
- Backup konfigurasi.
- Upgrade RouterOS ke build vendor terbaru setelah pengujian.
- Periksa akun admin baru, perubahan policy, dan koneksi keluar tidak biasa.
- Jangan menggunakan PoC publik untuk pengujian produksi.
Kampanye dan tren terkonfirmasi
P1 — Dalam 24 jam
- Patch Ubuntu curl/libcurl.
- Patch Linux kernel.
- Validasi KEV dari halaman CISA terbaru.
- Batasi panel MikroTik dari internet.
- Upgrade RouterOS setelah konfirmasi build vendor.
P2 — Dalam 7 hari
- Audit MFA dan Conditional Access.
- Perkuat branch protection dan artifact provenance CI/CD.
- Segmentasikan backup.
- Perbaiki retensi log.
- Uji pemulihan dari backup, bukan hanya keberhasilan proses backup.
Hal yang belum pasti
- Belum ada konfirmasi primer yang berhasil diakses bahwa MikroTrick/CVE-2026-86060 telah masuk CISA KEV atau telah digunakan secara massal.
- CVSS final untuk seluruh CVE curl perlu divalidasi dari record vendor/NVD masing-masing.
- Feed JSON CISA dan halaman web menunjukkan snapshot berbeda; keputusan patch sebaiknya menggunakan halaman CISA dan advisory vendor bertimestamp terbaru.
Sumber
- Cisco PSIRT — CVE-2026-76461 ↗ — publikasi 14 September; pembaruan 17 September 2026.
- Ubuntu USN-8820-1: curl vulnerabilities ↗ — 24 September 2026.
- CISA KEV — CVE-2026-53266 ↗ — ditambahkan 18 September 2026.
- CISA KEV — CVE-2026-63077 TeamCity ↗.
- Google Cloud/GTIG — UNC6671 ↗.
- Google Cloud/GTIG — AI Threat Tracker ↗ — 8 September 2026.
- CISA/FBI — Gunra ransomware ↗ — 10 Agustus 2026.
- Laporan sekunder MikroTrick ↗ — 24 September 2026; status primer belum tervalidasi.
Status penyimpanan database
Import berhasil dijalankan:
DB=/opt/data/security-report/security_reports.db
files_found=28 imported=1
reports=19
findings=180
vulnerabilities=72
sources=150
report_runs=28
verify_reports=19
latest=('2026-09-25', 'Laporan Riset Security System Global — 2026-09-25')
Laporan tanggal 25 September 2026 berhasil tersimpan dan jumlah laporan tidak menurun.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
Cisco Secure Email Gateway
Eksploitasi aktif telah dikonfirmasi Cisco. Perangkat email gateway harus diperlakukan sebagai aset kritis karena kompromi dapat memberikan akses root dan menjadi titik pivot ke lingkungan internal.
Vishing/AiTM terhadap identitas cloud
Google Threat Intelligence Group melaporkan aktivitas UNC6671 yang mencakup:
- Menyamar sebagai helpdesk.
- Spoofing nomor telepon.
- Mengarahkan korban ke portal passkey/MFA palsu.
- Mencuri kredensial dan sesi MFA.
- Menghapus notifikasi reset password dan perubahan MFA untuk menyembunyikan aktivitas.
Rekomendasi:
- Gunakan FIDO2/passkey yang tahan phishing.
- Terapkan Conditional Access dan device posture.
- Verifikasi permintaan perubahan MFA melalui kanal terpisah.
- Buat alert untuk perubahan MFA, reset password, dan login anomali.
Penyalahgunaan AI dan supply chain
GTIG melaporkan aktivitas TeamPCP/UNC6780 yang menyalahgunakan:
- Toolkit AI.
- Prompt injection.
- Repository dan dependency open-source.
- AI-assisted coding workflow.
Defender perlu memperlakukan AGENTS.md, konfigurasi agent, skrip bootstrap, extension, dan dependency sebagai input tidak tepercaya. Terapkan dependency pinning, review perubahan CI, sandbox, artifact provenance, dan least privilege.
Ransomware dan perangkat perimeter
Advisory CISA/FBI terkait Gunra menyebut initial access melalui perangkat internet-facing, termasuk VPN, firewall, dan RDP. CVE yang disebut antara lain:
- CVE-2024-55591
- CVE-2025-24472
Tindakan tetap relevan: patch perimeter, segmentasi jaringan, RDP terbatas, serta backup offline dan immutable.
Dampak dan rekomendasi untuk organisasi Indonesia
- Website/API: patch framework, plugin, reverse proxy, dan dependency; audit endpoint upload, admin panel, secret CI/CD, serta log autentikasi.
- Linux/cloud: patch kernel dan curl; audit instance publik, security group, service account, token CI/CD, dan workload AI tidak dikenal.
- Windows/endpoint: gunakan MFA tahan phishing, blokir legacy authentication, aktifkan EDR untuk browser/PowerShell, dan batasi RDP/VPN.
- Jaringan: jangan expose panel management; gunakan jump host, VPN, logging terpusat, dan backup konfigurasi terenkripsi.
- UMKM dan organisasi publik: prioritaskan email gateway, identity provider, VPN, router, dan sistem yang dapat diakses internet.
Prioritas operasional
Tanggal pemantauan: 25 September 2026, 07.00 WIB
Cakupan: 23–25 September 2026; temuan lama dicantumkan hanya bila masih aktif atau relevan.
Ringkasan eksekutif
- Prioritas tertinggi: Cisco Secure Email Gateway memiliki CVE-2026-76461 (CVSS 9.8), RCE tanpa autentikasi sebagai root. Cisco menyatakan PSIRT mengetahui eksploitasi aktif pada September 2026. Segera upgrade ke AsyncOS 15.5.5-0141, 16.0.4-3021, atau 16.5.0-780.
- Ubuntu menerbitkan USN-8820-1 pada 24 September untuk sejumlah kerentanan curl/libcurl, termasuk bypass validasi peer pada LDAP/SASL melalui MITM dan risiko crash/RCE pada HTTP/2 connection sharing.
- Linux kernel dan perangkat internet-facing tetap menjadi fokus eksploitasi. CISA mencatat CVE-2026-53266 masuk KEV pada 18 September. Feed JSON CISA yang diambil hari ini tampak tertinggal dibanding halaman web, sehingga validasi manual diperlukan.
- Rantai serangan MikroTrick terhadap MikroTik RouterOS dilaporkan pada 24 September, melibatkan CVE-2026-67279 dan CVE-2026-86060. Namun, sumber primer/vendor dan status KEV belum berhasil dikonfirmasi; perlakukan sebagai risiko tinggi yang belum terverifikasi penuh.
- Risiko paling relevan bagi organisasi Indonesia adalah kompromi email/cloud melalui perangkat perimeter, pencurian sesi MFA lewat vishing/AiTM, dan penyalahgunaan supply chain serta AI-agent.
Kerentanan baru/aktif
P0 — Cisco Secure Email Gateway
- CVE: CVE-2026-76461
- CWE: CWE-89
- CVSS: 9.8
- Dampak: SQL injection yang dapat berujung command execution dengan hak root.
- Cakupan: Cisco Secure Email Gateway fisik maupun virtual.
- Status eksploitasi: Cisco menyatakan PSIRT mengetahui eksploitasi aktif pada September 2026.
- Fixed release:
- AsyncOS 15.5.5-0141
- AsyncOS 16.0.4-3021
- AsyncOS 16.5.0-780
- Tindakan:
- Upgrade segera; tidak ada workaround.
- Tinjau
mail_logsuntuk SQL mencurigakan. - Periksa firewall dan network log eksternal untuk koneksi keluar/unduhan anomali.
- Jika ada indikasi kompromi, pertahankan bukti, rebuild appliance virtual dari versi aman, serta rotasi kredensial dan material kriptografi.
P1 — Ubuntu curl/libcurl
USN-8820-1, diterbitkan 24 September 2026
Kerentanan yang dirujuk meliputi:
- CVE-2026-13608: penanganan LDAP/SASL yang dapat memungkinkan bypass validasi peer dalam kondisi MITM.
- CVE-2026-18924: penanganan HTTP/2 Server Push ketika koneksi dibagi antar-handle; dapat menyebabkan crash atau kemungkinan arbitrary code execution.
- CVE lain yang dicantumkan Ubuntu: CVE-2026-9080, CVE-2026-8927, CVE-2026-82209, CVE-2026-80255, CVE-2026-80230, dan CVE-2026-80229.
Prioritaskan host yang menggunakan curl untuk LDAP, proxy, CI/CD, automation, dan service-to-service HTTP.
Contoh paket tetap:
- Ubuntu 24.04: curl
8.5.0-2ubuntu10.15 - Ubuntu 22.04: curl
7.81.0-1ubuntu1.29 - Ubuntu 26.04: curl
8.18.0-1ubuntu2.7
P1 — CISA KEV/Linux kernel
- CVE-2026-53266: out-of-bounds write pada Linux kernel ebtables SNAT target.
- Tanggal masuk KEV: 18 September 2026.
- Due date: 21 September 2026.
- Tindakan:
- Inventaris versi kernel dan penggunaan netfilter/ebtables.
- Patch melalui vendor OS.
- Reboot bila kernel aktif berubah.
- Review indikasi privilege escalation pada server exposed dan lingkungan multi-tenant.
Catatan validasi: JSON CISA yang diambil mengembalikan katalog versi 2026.08.27 dengan 1.685 entri, sedangkan halaman web menampilkan data September dan jumlah berbeda. JSON tersebut tidak boleh dianggap sebagai snapshot terbaru.
P1 — MikroTik RouterOS: MikroTrick
Laporan media keamanan menyebut:
- CVE-2026-67279: diduga memungkinkan pembuatan session channel tanpa autentikasi.
- CVE-2026-86060: diduga memungkinkan policy mask dikendalikan attacker.
- Jika dirangkai, keduanya diklaim dapat menghasilkan akses administratif tanpa password atau autentikasi berhasil.
Status: belum ada konfirmasi primer/vendor yang berhasil diverifikasi dalam pengambilan ini; status KEV juga belum terkonfirmasi.
Tindakan defensif:
- Jangan expose WinBox, API, SSH, atau WebFig ke internet.
- Terapkan allowlist untuk management plane.
- Backup konfigurasi.
- Upgrade RouterOS ke build vendor terbaru setelah pengujian.
- Periksa akun admin baru, perubahan policy, dan koneksi keluar tidak biasa.
- Jangan menggunakan PoC publik untuk pengujian produksi.
Kampanye dan tren terkonfirmasi
Cisco Secure Email Gateway
Eksploitasi aktif telah dikonfirmasi Cisco. Perangkat email gateway harus diperlakukan sebagai aset kritis karena kompromi dapat memberikan akses root dan menjadi titik pivot ke lingkungan internal.
Vishing/AiTM terhadap identitas cloud
Google Threat Intelligence Group melaporkan aktivitas UNC6671 yang mencakup:
- Menyamar sebagai helpdesk.
- Spoofing nomor telepon.
- Mengarahkan korban ke portal passkey/MFA palsu.
- Mencuri kredensial dan sesi MFA.
- Menghapus notifikasi reset password dan perubahan MFA untuk menyembunyikan aktivitas.
Rekomendasi:
- Gunakan FIDO2/passkey yang tahan phishing.
- Terapkan Conditional Access dan device posture.
- Verifikasi permintaan perubahan MFA melalui kanal terpisah.
- Buat alert untuk perubahan MFA, reset password, dan login anomali.
Penyalahgunaan AI dan supply chain
GTIG melaporkan aktivitas TeamPCP/UNC6780 yang menyalahgunakan:
- Toolkit AI.
- Prompt injection.
- Repository dan dependency open-source.
- AI-assisted coding workflow.
Defender perlu memperlakukan AGENTS.md, konfigurasi agent, skrip bootstrap, extension, dan dependency sebagai input tidak tepercaya. Terapkan dependency pinning, review perubahan CI, sandbox, artifact provenance, dan least privilege.
Ransomware dan perangkat perimeter
Advisory CISA/FBI terkait Gunra menyebut initial access melalui perangkat internet-facing, termasuk VPN, firewall, dan RDP. CVE yang disebut antara lain:
- CVE-2024-55591
- CVE-2025-24472
Tindakan tetap relevan: patch perimeter, segmentasi jaringan, RDP terbatas, serta backup offline dan immutable.
Dampak dan rekomendasi untuk organisasi Indonesia
- Website/API: patch framework, plugin, reverse proxy, dan dependency; audit endpoint upload, admin panel, secret CI/CD, serta log autentikasi.
- Linux/cloud: patch kernel dan curl; audit instance publik, security group, service account, token CI/CD, dan workload AI tidak dikenal.
- Windows/endpoint: gunakan MFA tahan phishing, blokir legacy authentication, aktifkan EDR untuk browser/PowerShell, dan batasi RDP/VPN.
- Jaringan: jangan expose panel management; gunakan jump host, VPN, logging terpusat, dan backup konfigurasi terenkripsi.
- UMKM dan organisasi publik: prioritaskan email gateway, identity provider, VPN, router, dan sistem yang dapat diakses internet.
Prioritas operasional
P0 — Hari ini
- Identifikasi seluruh Cisco Secure Email Gateway.
- Upgrade atau isolasi perangkat terdampak.
- Hunting indikasi eksploitasi.
- Rotasi secret/material kriptografi jika terdapat indikasi kompromi.
P1 — Dalam 24 jam
- Patch Ubuntu curl/libcurl.
- Patch Linux kernel.
- Validasi KEV dari halaman CISA terbaru.
- Batasi panel MikroTik dari internet.
- Upgrade RouterOS setelah konfirmasi build vendor.
P2 — Dalam 7 hari
- Audit MFA dan Conditional Access.
- Perkuat branch protection dan artifact provenance CI/CD.
- Segmentasikan backup.
- Perbaiki retensi log.
- Uji pemulihan dari backup, bukan hanya keberhasilan proses backup.
Hal yang belum pasti
- Belum ada konfirmasi primer yang berhasil diakses bahwa MikroTrick/CVE-2026-86060 telah masuk CISA KEV atau telah digunakan secara massal.
- CVSS final untuk seluruh CVE curl perlu divalidasi dari record vendor/NVD masing-masing.
- Feed JSON CISA dan halaman web menunjukkan snapshot berbeda; keputusan patch sebaiknya menggunakan halaman CISA dan advisory vendor bertimestamp terbaru.
Sumber
- Cisco PSIRT — CVE-2026-76461 ↗ — publikasi 14 September; pembaruan 17 September 2026.
- Ubuntu USN-8820-1: curl vulnerabilities ↗ — 24 September 2026.
- CISA KEV — CVE-2026-53266 ↗ — ditambahkan 18 September 2026.
- CISA KEV — CVE-2026-63077 TeamCity ↗.
- Google Cloud/GTIG — UNC6671 ↗.
- Google Cloud/GTIG — AI Threat Tracker ↗ — 8 September 2026.
- CISA/FBI — Gunra ransomware ↗ — 10 Agustus 2026.
- Laporan sekunder MikroTrick ↗ — 24 September 2026; status primer belum tervalidasi.
Status penyimpanan database
Import berhasil dijalankan:
DB=/opt/data/security-report/security_reports.db
files_found=28 imported=1
reports=19
findings=180
vulnerabilities=72
sources=150
report_runs=28
verify_reports=19
latest=('2026-09-25', 'Laporan Riset Security System Global — 2026-09-25')
Laporan tanggal 25 September 2026 berhasil tersimpan dan jumlah laporan tidak menurun.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- Cisco ↗
- https://ubuntu.com/security/notices/USN-8820-1 ↗
- CISA ↗
- CISA ↗
- https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments ↗
- https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai ↗
- CISA ↗
- https://securityaffairs.com/199678/hacking/ai-helps-uncover-mikrotrick-attack-chain-in-mikrotik-routeros.html ↗