LAPORAN HARIAN · 2026-09-27

Laporan Riset Security System Global — 2026-09-27

perkembangan publik 25–27 September 2026, dengan konteks 24 September bila masih berdampak.

Publikasi 2026-09-27·9 temuan terstruktur·7 sumber

Temuan utama

Diurutkan menurut prioritas tindakan.

P0

P0 — sekarang

AsesmenP0
  • Inventarisasi WordPress, SharePoint, RouterOS, dan Cisco FMC yang internet-facing.
  • Patch seluruh KEV terkait.
  • Tutup atau batasi interface manajemen.
  • Preserve log dan lakukan threat hunting pada aset yang belum dipatch.
P1

P1 — 24 jam

AsesmenP1
  • Deploy Microsoft September Updates.
  • Audit GitHub Actions, release branch, lockfile, package cache, dan token npm/GitHub.
  • Rotasi kredensial yang berpotensi terekspos.
  • Validasi backup offline dan kemampuan pemulihan.
P2

P2 — 7 hari

AsesmenP2
  • Perbaiki SLA patch berbasis KEV.
  • Terapkan SBOM, provenance, package signing, dan private registry.
  • Gunakan runner ephemeral dan least privilege.
  • Lakukan tabletop exercise untuk skenario kompromi website, router, dan pipeline CI/CD.

Hal yang belum pasti

  • CISA/NVD belum menyediakan skor CVSS lengkap untuk CVE-2026-87902 pada materi yang diperiksa.
  • Detail versi dan KB CVE-2026-65660 perlu dicocokkan dengan advisory MSRC sesuai edisi SharePoint.
  • Tidak ada bukti bahwa kampanye npm Unit 42 secara khusus menargetkan organisasi Indonesia.
  • Cisco mengonfirmasi eksploitasi CVE-2026-20079, tetapi tidak menetapkan atribusi aktor atau cakupan korban.

Status database

Laporan telah disimpan dan diproses oleh SQLite:

  • imported=1
  • reports=20
  • findings=192
  • vulnerabilities=74
  • sources=155
  • report_runs=30

Database utama: /opt/data/security-report/security_reports.db

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").

Kerentanan

1. WordPress Core — CVE-2026-87902 — KEV

Terkonfirmasi1. WordPress Core
  • Tanggal/status: ditambahkan CISA ke KEV pada 25 September 2026 berdasarkan bukti eksploitasi aktif.
  • Dampak: penyerang tanpa autentikasi dapat memanipulasi resolusi get_page_template() untuk memasukkan file PHP lokal yang dapat dibaca di luar direktori theme. Dalam kondisi tertentu, hal ini dapat berkembang menjadi RCE.
  • CVSS: skor belum dipastikan dari sumber primer yang tersedia. NVD belum melakukan enrichment penuh.
  • Tindakan: segera update WordPress ke rilis vendor yang telah diperbaiki. Audit file PHP baru, akun administrator, cron, webshell, dan request mencurigakan. Simpan backup/log forensik sebelum pembersihan.

Sumber CISA ↗ · NVD ↗

Kerentanan

2. Microsoft SharePoint — CVE-2026-65660 — KEV

Terkonfirmasi2. Microsoft SharePoint
  • Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
  • Dampak: code injection pada Microsoft SharePoint Server.
  • CVSS/versi: detail versi, vector CVSS, dan KB harus dicocokkan dengan advisory MSRC yang sesuai dengan edisi SharePoint organisasi.
  • Tindakan: deploy security update Microsoft, batasi SharePoint dari internet, dan review webshell, proses turunan, token, serta service account. Lakukan pemeriksaan kompromi sebelum patch bila farm pernah terekspos publik.

Sumber CISA ↗

Kerentanan

3. MikroTik RouterOS — CVE-2026-67279 — KEV

Terkonfirmasi3. MikroTik RouterOS
  • Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
  • Dampak: implementasi SSH dapat maju ke tahap koneksi setelah *client-requested rekey* walaupun autentikasi belum dilakukan. Pada build rentan, penyerang tanpa autentikasi dapat membuka channel dan mengirim permintaan eksekusi untuk membuat atau menimpa file dalam namespace RouterOS.
  • Severity: NVD/CERT.PL mencantumkan CVSS 3.1 6.5 dan CVSS 4.0 6.9.
  • Versi perbaikan: RouterOS 6.49.21, 7.23.4, dan 7.24.2, sesuai cabang.
  • Tindakan: upgrade segera. Sementara itu, batasi SSH hanya dari jaringan manajemen/VPN atau nonaktifkan jika tidak diperlukan. Audit akun, scheduler/script, file konfigurasi, dan log SSH abnormal.

Sumber CISA ↗ · NVD ↗

Dampak

4. Microsoft September 2026 Security Updates

Asesmen4. Microsoft September 2026 Security Updates

MSRC merilis catatan pembaruan pada 26 September 2026:

  • Total: 974 CVE Microsoft
  • Windows: 723
  • Office/Office 2016: 111
  • SQL Server: 62
  • SharePoint Server: 16
  • Exchange Server: 9

CVE yang ditandai Exploitation Detected:

  • CVE-2026-85880 — Windows Advanced Local Procedure Call Elevation of Privilege
  • CVE-2026-81963 — Windows Update Stack Elevation of Privilege

Tindakan: uji dan deploy cumulative update, pastikan servicing stack dan reboot selesai, lalu periksa known issues MSRC sebelum rollout luas.

Sumber MSRC ↗

Kerentanan

5. Cisco Secure FMC — CVE-2026-20079

Terkonfirmasi5. Cisco Secure FMC
  • CVSS: 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dampak: bypass autentikasi jarak jauh dan eksekusi script untuk memperoleh akses root.
  • Status: Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus 2026.
  • Tindakan: instal hotfix/fixed release, pastikan interface manajemen tidak publik, dan lakukan triage menggunakan indikator Cisco, termasuk pemeriksaan /var/tmp/license.tmp. Jika indikator ditemukan, pertahankan bukti dan hubungi Cisco TAC karena hotfix tidak otomatis membersihkan kompromi lama.

Sumber Cisco PSIRT ↗

Kampanye dan ancaman terkonfirmasi

Dampak

Supply-chain npm/CI-CD — Miasma dan AsyncAPI

AsesmenSupply-chain npm/CI-CD

Unit 42 melaporkan bahwa pada 14 Juli 2026 attacker mengompromikan lima paket AsyncAPI:

Analisis Unit 42 menyebut branch rilis pra-produksi yang tidak terlindungi memicu workflow CI/CD, mencuri NPM_TOKEN dan GITHUB_TOKEN, lalu menjalankan payload Miasma.

Temuan ini bukan pengumuman baru 25–27 September, tetapi tetap relevan bagi organisasi yang menggunakan npm dan GitHub Actions.

Mitigasi:

  • Gunakan npm ci dan lockfile dengan integrity hash.
  • Pertimbangkan ignore-scripts=true di CI jika kompatibel.
  • Gunakan private registry/proxy.
  • Terapkan secret short-lived dan least privilege.
  • Lindungi seluruh release branch, bukan hanya main.
  • Rotasi token jika runner atau repository dicurigai.
  • Audit cache package dan riwayat perubahan versi.

Sumber Unit 42 ↗

Dampak prioritas

  • Linux/RouterOS: patch RouterOS dan batasi SSH.
  • Windows: percepat deployment Microsoft September Updates.
  • Website/API: perlakukan WordPress dan SharePoint publik sebagai aset P0.
  • Cloud/identity: audit serta rotasi PAT, OAuth app, service principal, token registry, dan secret CI/CD.
  • Jaringan: jangan mengekspos management plane; gunakan VPN, bastion, allowlist, MFA, dan segmentasi.
  • Organisasi Indonesia: lakukan validasi dari vantage point eksternal terhadap seluruh website WordPress, SharePoint, router MikroTik, dan firewall management interface.

Tindakan P0/P1/P2

Cakupan: perkembangan publik 25–27 September 2026, dengan konteks 24 September bila masih berdampak.

Ringkasan eksekutif

  1. CISA menambahkan tiga kerentanan ke KEV pada 25 September: WordPress Core CVE-2026-87902, Microsoft SharePoint CVE-2026-65660, dan MikroTik RouterOS CVE-2026-67279, berdasarkan bukti eksploitasi aktif.
  2. Prioritas tertinggi adalah aset WordPress/SharePoint yang menghadap internet serta perangkat RouterOS dengan SSH atau management plane terbuka.
  3. Microsoft merilis Security Updates September pada 26 September, mencakup 974 CVE, termasuk CVE-2026-85880 dan CVE-2026-81963 yang berstatus *Exploitation Detected*.
  4. Cisco Secure FMC CVE-2026-20079 tetap kritis: CVSS 10.0, bypass autentikasi jarak jauh hingga akses root, dan Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus.
  5. Risiko supply-chain npm tetap tinggi. Unit 42 melaporkan kompromi paket AsyncAPI pada Juli 2026 dengan pencurian token CI/CD dan payload Miasma.

Kerentanan baru/aktif dieksploitasi

1. WordPress Core — CVE-2026-87902 — KEV

  • Tanggal/status: ditambahkan CISA ke KEV pada 25 September 2026 berdasarkan bukti eksploitasi aktif.
  • Dampak: penyerang tanpa autentikasi dapat memanipulasi resolusi get_page_template() untuk memasukkan file PHP lokal yang dapat dibaca di luar direktori theme. Dalam kondisi tertentu, hal ini dapat berkembang menjadi RCE.
  • CVSS: skor belum dipastikan dari sumber primer yang tersedia. NVD belum melakukan enrichment penuh.
  • Tindakan: segera update WordPress ke rilis vendor yang telah diperbaiki. Audit file PHP baru, akun administrator, cron, webshell, dan request mencurigakan. Simpan backup/log forensik sebelum pembersihan.

Sumber CISA ↗ · NVD ↗

2. Microsoft SharePoint — CVE-2026-65660 — KEV

  • Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
  • Dampak: code injection pada Microsoft SharePoint Server.
  • CVSS/versi: detail versi, vector CVSS, dan KB harus dicocokkan dengan advisory MSRC yang sesuai dengan edisi SharePoint organisasi.
  • Tindakan: deploy security update Microsoft, batasi SharePoint dari internet, dan review webshell, proses turunan, token, serta service account. Lakukan pemeriksaan kompromi sebelum patch bila farm pernah terekspos publik.

Sumber CISA ↗

3. MikroTik RouterOS — CVE-2026-67279 — KEV

  • Tanggal/status: ditambahkan CISA pada 25 September 2026 karena eksploitasi aktif.
  • Dampak: implementasi SSH dapat maju ke tahap koneksi setelah *client-requested rekey* walaupun autentikasi belum dilakukan. Pada build rentan, penyerang tanpa autentikasi dapat membuka channel dan mengirim permintaan eksekusi untuk membuat atau menimpa file dalam namespace RouterOS.
  • Severity: NVD/CERT.PL mencantumkan CVSS 3.1 6.5 dan CVSS 4.0 6.9.
  • Versi perbaikan: RouterOS 6.49.21, 7.23.4, dan 7.24.2, sesuai cabang.
  • Tindakan: upgrade segera. Sementara itu, batasi SSH hanya dari jaringan manajemen/VPN atau nonaktifkan jika tidak diperlukan. Audit akun, scheduler/script, file konfigurasi, dan log SSH abnormal.

Sumber CISA ↗ · NVD ↗

4. Microsoft September 2026 Security Updates

MSRC merilis catatan pembaruan pada 26 September 2026:

  • Total: 974 CVE Microsoft
  • Windows: 723
  • Office/Office 2016: 111
  • SQL Server: 62
  • SharePoint Server: 16
  • Exchange Server: 9

CVE yang ditandai Exploitation Detected:

  • CVE-2026-85880 — Windows Advanced Local Procedure Call Elevation of Privilege
  • CVE-2026-81963 — Windows Update Stack Elevation of Privilege

Tindakan: uji dan deploy cumulative update, pastikan servicing stack dan reboot selesai, lalu periksa known issues MSRC sebelum rollout luas.

Sumber MSRC ↗

5. Cisco Secure FMC — CVE-2026-20079

  • CVSS: 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dampak: bypass autentikasi jarak jauh dan eksekusi script untuk memperoleh akses root.
  • Status: Cisco menyatakan mengetahui eksploitasi aktif sejak Agustus 2026.
  • Tindakan: instal hotfix/fixed release, pastikan interface manajemen tidak publik, dan lakukan triage menggunakan indikator Cisco, termasuk pemeriksaan /var/tmp/license.tmp. Jika indikator ditemukan, pertahankan bukti dan hubungi Cisco TAC karena hotfix tidak otomatis membersihkan kompromi lama.

Sumber Cisco PSIRT ↗

Kampanye dan ancaman terkonfirmasi

Supply-chain npm/CI-CD — Miasma dan AsyncAPI

Unit 42 melaporkan bahwa pada 14 Juli 2026 attacker mengompromikan lima paket AsyncAPI:

Analisis Unit 42 menyebut branch rilis pra-produksi yang tidak terlindungi memicu workflow CI/CD, mencuri NPM_TOKEN dan GITHUB_TOKEN, lalu menjalankan payload Miasma.

Temuan ini bukan pengumuman baru 25–27 September, tetapi tetap relevan bagi organisasi yang menggunakan npm dan GitHub Actions.

Mitigasi:

  • Gunakan npm ci dan lockfile dengan integrity hash.
  • Pertimbangkan ignore-scripts=true di CI jika kompatibel.
  • Gunakan private registry/proxy.
  • Terapkan secret short-lived dan least privilege.
  • Lindungi seluruh release branch, bukan hanya main.
  • Rotasi token jika runner atau repository dicurigai.
  • Audit cache package dan riwayat perubahan versi.

Sumber Unit 42 ↗

Dampak prioritas

  • Linux/RouterOS: patch RouterOS dan batasi SSH.
  • Windows: percepat deployment Microsoft September Updates.
  • Website/API: perlakukan WordPress dan SharePoint publik sebagai aset P0.
  • Cloud/identity: audit serta rotasi PAT, OAuth app, service principal, token registry, dan secret CI/CD.
  • Jaringan: jangan mengekspos management plane; gunakan VPN, bastion, allowlist, MFA, dan segmentasi.
  • Organisasi Indonesia: lakukan validasi dari vantage point eksternal terhadap seluruh website WordPress, SharePoint, router MikroTik, dan firewall management interface.

Tindakan P0/P1/P2

P0 — sekarang

  • Inventarisasi WordPress, SharePoint, RouterOS, dan Cisco FMC yang internet-facing.
  • Patch seluruh KEV terkait.
  • Tutup atau batasi interface manajemen.
  • Preserve log dan lakukan threat hunting pada aset yang belum dipatch.

P1 — 24 jam

  • Deploy Microsoft September Updates.
  • Audit GitHub Actions, release branch, lockfile, package cache, dan token npm/GitHub.
  • Rotasi kredensial yang berpotensi terekspos.
  • Validasi backup offline dan kemampuan pemulihan.

P2 — 7 hari

  • Perbaiki SLA patch berbasis KEV.
  • Terapkan SBOM, provenance, package signing, dan private registry.
  • Gunakan runner ephemeral dan least privilege.
  • Lakukan tabletop exercise untuk skenario kompromi website, router, dan pipeline CI/CD.

Hal yang belum pasti

  • CISA/NVD belum menyediakan skor CVSS lengkap untuk CVE-2026-87902 pada materi yang diperiksa.
  • Detail versi dan KB CVE-2026-65660 perlu dicocokkan dengan advisory MSRC sesuai edisi SharePoint.
  • Tidak ada bukti bahwa kampanye npm Unit 42 secara khusus menargetkan organisasi Indonesia.
  • Cisco mengonfirmasi eksploitasi CVE-2026-20079, tetapi tidak menetapkan atribusi aktor atau cakupan korban.

Status database

Laporan telah disimpan dan diproses oleh SQLite:

  • imported=1
  • reports=20
  • findings=192
  • vulnerabilities=74
  • sources=155
  • report_runs=30

Database utama: /opt/data/security-report/security_reports.db

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").