Laporan Riset Security System Global — 2026-09-27
perkembangan publik 25–27 September 2026, dengan konteks 24 September bila masih berdampak.
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — sekarang
- Inventarisasi WordPress, SharePoint, RouterOS, dan Cisco FMC yang internet-facing.
- Patch seluruh KEV terkait.
- Tutup atau batasi interface manajemen.
- Preserve log dan lakukan threat hunting pada aset yang belum dipatch.
P1 — 24 jam
- Deploy Microsoft September Updates.
- Audit GitHub Actions, release branch, lockfile, package cache, dan token npm/GitHub.
- Rotasi kredensial yang berpotensi terekspos.
- Validasi backup offline dan kemampuan pemulihan.
P2 — 7 hari
- Perbaiki SLA patch berbasis KEV.
- Terapkan SBOM, provenance, package signing, dan private registry.
- Gunakan runner ephemeral dan least privilege.
- Lakukan tabletop exercise untuk skenario kompromi website, router, dan pipeline CI/CD.
Hal yang belum pasti
- CISA/NVD belum menyediakan skor CVSS lengkap untuk CVE-2026-87902 pada materi yang diperiksa.
- Detail versi dan KB CVE-2026-65660 perlu dicocokkan dengan advisory MSRC sesuai edisi SharePoint.
- Tidak ada bukti bahwa kampanye npm Unit 42 secara khusus menargetkan organisasi Indonesia.
- Cisco mengonfirmasi eksploitasi CVE-2026-20079, tetapi tidak menetapkan atribusi aktor atau cakupan korban.
Status database
Laporan telah disimpan dan diproses oleh SQLite:
imported=1reports=20findings=192vulnerabilities=74sources=155report_runs=30
Database utama: /opt/data/security-report/security_reports.db
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
1. WordPress Core — CVE-2026-87902 — KEV
- Tanggal/status: ditambahkan CISA ke KEV pada 25 September 2026 berdasarkan bukti eksploitasi aktif.
- Dampak: penyerang tanpa autentikasi dapat memanipulasi resolusi
get_page_template()untuk memasukkan file PHP lokal yang dapat dibaca di luar direktori theme. Dalam kondisi tertentu, hal ini dapat berkembang menjadi RCE. - CVSS: skor belum dipastikan dari sumber primer yang tersedia. NVD belum melakukan enrichment penuh.
- Tindakan: segera update WordPress ke rilis vendor yang telah diperbaiki. Audit file PHP baru, akun administrator, cron, webshell, dan request mencurigakan. Simpan backup/log forensik sebelum pembersihan.
2. Microsoft SharePoint — CVE-2026-65660 — KEV
- Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
- Dampak: code injection pada Microsoft SharePoint Server.
- CVSS/versi: detail versi, vector CVSS, dan KB harus dicocokkan dengan advisory MSRC yang sesuai dengan edisi SharePoint organisasi.
- Tindakan: deploy security update Microsoft, batasi SharePoint dari internet, dan review webshell, proses turunan, token, serta service account. Lakukan pemeriksaan kompromi sebelum patch bila farm pernah terekspos publik.
3. MikroTik RouterOS — CVE-2026-67279 — KEV
- Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
- Dampak: implementasi SSH dapat maju ke tahap koneksi setelah *client-requested rekey* walaupun autentikasi belum dilakukan. Pada build rentan, penyerang tanpa autentikasi dapat membuka channel dan mengirim permintaan eksekusi untuk membuat atau menimpa file dalam namespace RouterOS.
- Severity: NVD/CERT.PL mencantumkan CVSS 3.1 6.5 dan CVSS 4.0 6.9.
- Versi perbaikan: RouterOS 6.49.21, 7.23.4, dan 7.24.2, sesuai cabang.
- Tindakan: upgrade segera. Sementara itu, batasi SSH hanya dari jaringan manajemen/VPN atau nonaktifkan jika tidak diperlukan. Audit akun, scheduler/script, file konfigurasi, dan log SSH abnormal.
4. Microsoft September 2026 Security Updates
MSRC merilis catatan pembaruan pada 26 September 2026:
- Total: 974 CVE Microsoft
- Windows: 723
- Office/Office 2016: 111
- SQL Server: 62
- SharePoint Server: 16
- Exchange Server: 9
CVE yang ditandai Exploitation Detected:
- CVE-2026-85880 — Windows Advanced Local Procedure Call Elevation of Privilege
- CVE-2026-81963 — Windows Update Stack Elevation of Privilege
Tindakan: uji dan deploy cumulative update, pastikan servicing stack dan reboot selesai, lalu periksa known issues MSRC sebelum rollout luas.
5. Cisco Secure FMC — CVE-2026-20079
- CVSS: 10.0 —
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - Dampak: bypass autentikasi jarak jauh dan eksekusi script untuk memperoleh akses root.
- Status: Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus 2026.
- Tindakan: instal hotfix/fixed release, pastikan interface manajemen tidak publik, dan lakukan triage menggunakan indikator Cisco, termasuk pemeriksaan
/var/tmp/license.tmp. Jika indikator ditemukan, pertahankan bukti dan hubungi Cisco TAC karena hotfix tidak otomatis membersihkan kompromi lama.
Kampanye dan ancaman terkonfirmasi
Supply-chain npm/CI-CD — Miasma dan AsyncAPI
Unit 42 melaporkan bahwa pada 14 Juli 2026 attacker mengompromikan lima paket AsyncAPI:
@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]
Analisis Unit 42 menyebut branch rilis pra-produksi yang tidak terlindungi memicu workflow CI/CD, mencuri NPM_TOKEN dan GITHUB_TOKEN, lalu menjalankan payload Miasma.
Temuan ini bukan pengumuman baru 25–27 September, tetapi tetap relevan bagi organisasi yang menggunakan npm dan GitHub Actions.
Mitigasi:
- Gunakan
npm cidan lockfile dengan integrity hash. - Pertimbangkan
ignore-scripts=truedi CI jika kompatibel. - Gunakan private registry/proxy.
- Terapkan secret short-lived dan least privilege.
- Lindungi seluruh release branch, bukan hanya
main. - Rotasi token jika runner atau repository dicurigai.
- Audit cache package dan riwayat perubahan versi.
Dampak prioritas
- Linux/RouterOS: patch RouterOS dan batasi SSH.
- Windows: percepat deployment Microsoft September Updates.
- Website/API: perlakukan WordPress dan SharePoint publik sebagai aset P0.
- Cloud/identity: audit serta rotasi PAT, OAuth app, service principal, token registry, dan secret CI/CD.
- Jaringan: jangan mengekspos management plane; gunakan VPN, bastion, allowlist, MFA, dan segmentasi.
- Organisasi Indonesia: lakukan validasi dari vantage point eksternal terhadap seluruh website WordPress, SharePoint, router MikroTik, dan firewall management interface.
Tindakan P0/P1/P2
Cakupan: perkembangan publik 25–27 September 2026, dengan konteks 24 September bila masih berdampak.
Ringkasan eksekutif
- CISA menambahkan tiga kerentanan ke KEV pada 25 September: WordPress Core CVE-2026-87902, Microsoft SharePoint CVE-2026-65660, dan MikroTik RouterOS CVE-2026-67279, berdasarkan bukti eksploitasi aktif.
- Prioritas tertinggi adalah aset WordPress/SharePoint yang menghadap internet serta perangkat RouterOS dengan SSH atau management plane terbuka.
- Microsoft merilis Security Updates September pada 26 September, mencakup 974 CVE, termasuk CVE-2026-85880 dan CVE-2026-81963 yang berstatus *Exploitation Detected*.
- Cisco Secure FMC CVE-2026-20079 tetap kritis: CVSS 10.0, bypass autentikasi jarak jauh hingga akses root, dan Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus.
- Risiko supply-chain npm tetap tinggi. Unit 42 melaporkan kompromi paket AsyncAPI pada Juli 2026 dengan pencurian token CI/CD dan payload Miasma.
Kerentanan baru/aktif dieksploitasi
1. WordPress Core — CVE-2026-87902 — KEV
- Tanggal/status: ditambahkan CISA ke KEV pada 25 September 2026 berdasarkan bukti eksploitasi aktif.
- Dampak: penyerang tanpa autentikasi dapat memanipulasi resolusi
get_page_template()untuk memasukkan file PHP lokal yang dapat dibaca di luar direktori theme. Dalam kondisi tertentu, hal ini dapat berkembang menjadi RCE. - CVSS: skor belum dipastikan dari sumber primer yang tersedia. NVD belum melakukan enrichment penuh.
- Tindakan: segera update WordPress ke rilis vendor yang telah diperbaiki. Audit file PHP baru, akun administrator, cron, webshell, dan request mencurigakan. Simpan backup/log forensik sebelum pembersihan.
2. Microsoft SharePoint — CVE-2026-65660 — KEV
- Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
- Dampak: code injection pada Microsoft SharePoint Server.
- CVSS/versi: detail versi, vector CVSS, dan KB harus dicocokkan dengan advisory MSRC yang sesuai dengan edisi SharePoint organisasi.
- Tindakan: deploy security update Microsoft, batasi SharePoint dari internet, dan review webshell, proses turunan, token, serta service account. Lakukan pemeriksaan kompromi sebelum patch bila farm pernah terekspos publik.
3. MikroTik RouterOS — CVE-2026-67279 — KEV
- Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
- Dampak: implementasi SSH dapat maju ke tahap koneksi setelah *client-requested rekey* walaupun autentikasi belum dilakukan. Pada build rentan, penyerang tanpa autentikasi dapat membuka channel dan mengirim permintaan eksekusi untuk membuat atau menimpa file dalam namespace RouterOS.
- Severity: NVD/CERT.PL mencantumkan CVSS 3.1 6.5 dan CVSS 4.0 6.9.
- Versi perbaikan: RouterOS 6.49.21, 7.23.4, dan 7.24.2, sesuai cabang.
- Tindakan: upgrade segera. Sementara itu, batasi SSH hanya dari jaringan manajemen/VPN atau nonaktifkan jika tidak diperlukan. Audit akun, scheduler/script, file konfigurasi, dan log SSH abnormal.
4. Microsoft September 2026 Security Updates
MSRC merilis catatan pembaruan pada 26 September 2026:
- Total: 974 CVE Microsoft
- Windows: 723
- Office/Office 2016: 111
- SQL Server: 62
- SharePoint Server: 16
- Exchange Server: 9
CVE yang ditandai Exploitation Detected:
- CVE-2026-85880 — Windows Advanced Local Procedure Call Elevation of Privilege
- CVE-2026-81963 — Windows Update Stack Elevation of Privilege
Tindakan: uji dan deploy cumulative update, pastikan servicing stack dan reboot selesai, lalu periksa known issues MSRC sebelum rollout luas.
5. Cisco Secure FMC — CVE-2026-20079
- CVSS: 10.0 —
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - Dampak: bypass autentikasi jarak jauh dan eksekusi script untuk memperoleh akses root.
- Status: Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus 2026.
- Tindakan: instal hotfix/fixed release, pastikan interface manajemen tidak publik, dan lakukan triage menggunakan indikator Cisco, termasuk pemeriksaan
/var/tmp/license.tmp. Jika indikator ditemukan, pertahankan bukti dan hubungi Cisco TAC karena hotfix tidak otomatis membersihkan kompromi lama.
Kampanye dan ancaman terkonfirmasi
Supply-chain npm/CI-CD — Miasma dan AsyncAPI
Unit 42 melaporkan bahwa pada 14 Juli 2026 attacker mengompromikan lima paket AsyncAPI:
@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]@asyncapi/[email protected]
Analisis Unit 42 menyebut branch rilis pra-produksi yang tidak terlindungi memicu workflow CI/CD, mencuri NPM_TOKEN dan GITHUB_TOKEN, lalu menjalankan payload Miasma.
Temuan ini bukan pengumuman baru 25–27 September, tetapi tetap relevan bagi organisasi yang menggunakan npm dan GitHub Actions.
Mitigasi:
- Gunakan
npm cidan lockfile dengan integrity hash. - Pertimbangkan
ignore-scripts=truedi CI jika kompatibel. - Gunakan private registry/proxy.
- Terapkan secret short-lived dan least privilege.
- Lindungi seluruh release branch, bukan hanya
main. - Rotasi token jika runner atau repository dicurigai.
- Audit cache package dan riwayat perubahan versi.
Dampak prioritas
- Linux/RouterOS: patch RouterOS dan batasi SSH.
- Windows: percepat deployment Microsoft September Updates.
- Website/API: perlakukan WordPress dan SharePoint publik sebagai aset P0.
- Cloud/identity: audit serta rotasi PAT, OAuth app, service principal, token registry, dan secret CI/CD.
- Jaringan: jangan mengekspos management plane; gunakan VPN, bastion, allowlist, MFA, dan segmentasi.
- Organisasi Indonesia: lakukan validasi dari vantage point eksternal terhadap seluruh website WordPress, SharePoint, router MikroTik, dan firewall management interface.
Tindakan P0/P1/P2
P0 — sekarang
- Inventarisasi WordPress, SharePoint, RouterOS, dan Cisco FMC yang internet-facing.
- Patch seluruh KEV terkait.
- Tutup atau batasi interface manajemen.
- Preserve log dan lakukan threat hunting pada aset yang belum dipatch.
P1 — 24 jam
- Deploy Microsoft September Updates.
- Audit GitHub Actions, release branch, lockfile, package cache, dan token npm/GitHub.
- Rotasi kredensial yang berpotensi terekspos.
- Validasi backup offline dan kemampuan pemulihan.
P2 — 7 hari
- Perbaiki SLA patch berbasis KEV.
- Terapkan SBOM, provenance, package signing, dan private registry.
- Gunakan runner ephemeral dan least privilege.
- Lakukan tabletop exercise untuk skenario kompromi website, router, dan pipeline CI/CD.
Hal yang belum pasti
- CISA/NVD belum menyediakan skor CVSS lengkap untuk CVE-2026-87902 pada materi yang diperiksa.
- Detail versi dan KB CVE-2026-65660 perlu dicocokkan dengan advisory MSRC sesuai edisi SharePoint.
- Tidak ada bukti bahwa kampanye npm Unit 42 secara khusus menargetkan organisasi Indonesia.
- Cisco mengonfirmasi eksploitasi CVE-2026-20079, tetapi tidak menetapkan atribusi aktor atau cakupan korban.
Status database
Laporan telah disimpan dan diproses oleh SQLite:
imported=1reports=20findings=192vulnerabilities=74sources=155report_runs=30
Database utama: /opt/data/security-report/security_reports.db
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").