LAPORAN HARIAN · 2026-09-28
Laporan Riset Security System Global — 2026-09-28
perkembangan publik terutama 24–48 jam terakhir.
Temuan utama
Diurutkan menurut prioritas tindakan.
P0
P0 — Citrix NetScaler ADC/Gateway: CVE-2026-88771 dan CVE-2026-88772
- Status: CISA menyatakan threat actor mengeksploitasi aktif secara global dan menambahkan kedua CVE ke KEV pada 27 September.
- CVE-2026-88771: improper input validation, RCE tanpa autentikasi; berlaku pada seluruh deployment, termasuk konfigurasi default; CVSS v4 9,5.
- CVE-2026-88772: memory overflow yang dapat berujung RCE/DoS; prasyarat DTLS aktif, yang menurut Citrix default pada VPN virtual server; CVSS v4 9,5.
- Produk/versi terdampak: sebelum:
- NetScaler ADC/Gateway 14.1-73.37
- NetScaler ADC/Gateway 13.1-64.23
- FIPS 14.1-73.37 FIPS
- FIPS/NDcPP 13.1-37.279
- Tindakan:
- Inventaris seluruh appliance internet-facing.
- Simpan konfigurasi, log, dan telemetri sebelum upgrade bila memungkinkan.
- Periksa IOC dan indikasi perubahan file/konfigurasi.
- Upgrade ke build vendor yang sesuai.
- Isolasi management plane.
- Rotasi kredensial yang mungkin terpapar.
- Catatan: CISA menyebut delapan CVE baru, 88771–88778, tetapi hanya 88771 dan 88772 yang dinyatakan masuk KEV dan aktif dieksploitasi pada alert tersebut.
P0
P0 — sekarang hingga 4 jam
- Identifikasi semua NetScaler dan SharePoint yang internet-facing.
- Blokir akses yang tidak diperlukan dan batasi management plane.
- Untuk NetScaler, preserve konfigurasi/log/telemetri dan cek IOC sebelum upgrade bila aman.
- Terapkan build Citrix dan update MSRC yang sesuai.
- Bila ada indikator eksploitasi: jangan hanya reboot/patch; isolasi aset, preserve evidence, aktifkan IR, dan rotasi secret/credential yang dapat diakses aset.
P1
P1 — Microsoft SharePoint Server: CVE-2026-65660
- Dampak: code injection/RCE pada SharePoint.
- Persyaratan serangan: autentikasi dan privilege rendah; tidak memerlukan interaksi pengguna.
- Severity: Important.
- CVSS Microsoft: 8,8; temporal 7,7.
- Status eksploitasi: MSRC menyatakan memiliki reliable evidence of observed attacks per 25 September.
- Versi: SharePoint Subscription Edition, 2019, dan 2016 memiliki security update/build berbeda. Gunakan tabel MSRC dan KB resmi.
- Tindakan:
- Patch segera.
- Batasi akses SharePoint ke jaringan yang diperlukan.
- Cari webshell, perubahan konfigurasi, akun/service principal mencurigakan, dan request anomali.
- Periksa log sebelum patch.
- Jika ditemukan indikasi kompromi, aktifkan incident response dan rotasi secret terkait.
Kampanye, malware, cloud, dan supply-chain
- Cloudflare Containers/Sandboxes: bug pada dm-thin shared storage dengan
skip_block_zeroingmemungkinkan tenant memulihkan residual block dari workload sebelumnya. Cloudflare menghapus konfigurasi tersebut, membersihkan mapping/cache terkait, dan menyatakan tidak ada bukti eksploitasi malicious. - NetScaler: fakta yang terkonfirmasi adalah eksploitasi aktif global, bukan atribusi aktor atau ransomware tertentu.
- SharePoint: eksploitasi teramati dikonfirmasi Microsoft; identitas aktor dan rantai pasca-eksploitasi belum dipublikasikan secara resmi dalam sumber primer yang ditinjau.
Dampak terhadap lingkungan
- Linux/appliance jaringan: NetScaler dan appliance virtual sering berbasis Linux; jangan mengandalkan EDR endpoint sebagai satu-satunya deteksi. Ambil konfigurasi, audit log, dan network telemetry secara terpisah.
- Windows/identity: SharePoint dapat menjadi jalur menuju credential, service account, dan data internal.
- Cloud/API/website: audit public exposure, WAF/gateway route, admin interface, secrets dalam
.env/database, serta kontrol tenant isolation. - Organisasi Indonesia: prioritaskan instansi/penyedia yang menggunakan remote access/VPN, SharePoint on-prem, atau integrasi federasi identitas. Koordinasikan insiden dengan CSIRT/BSSN sesuai kebijakan organisasi.
Tindakan P0/P1/P2
P1
P1 — hari ini
- Hunt request anomali, perubahan file/konfigurasi, akun baru, task/job, outbound connection, dan perubahan grup admin.
- Verifikasi versi aktual setelah patch.
- Lakukan external exposure scan dari perspektif internet.
- Pastikan backup offline/immutable dapat dipulihkan.
- Pastikan kredensial backup tidak bergantung pada identity plane yang mungkin terkena.
P2
P2 — 7 hari
- Terapkan SLA berbasis KEV.
- Uji patch/rollback dan dokumentasikan pemilik setiap appliance.
- Review segmentasi, MFA tahan-phishing, least privilege, logging off-box, serta inventaris SBOM/dependency.
- Untuk cloud, minta attestation vendor tentang tenant isolation, disk zeroing, snapshot/cache sanitization, dan notifikasi insiden.
Hal yang belum pasti
- CISA/Citrix belum mengungkap secara publik siapa aktor, skala korban, atau payload spesifik CVE-2026-88771/88772.
- Untuk CVE-2026-65660, serangan teramati dikonfirmasi Microsoft; rincian aktor, target, dan keberhasilan setiap percobaan belum dipastikan.
- Cloudflare menyatakan tidak ada bukti kompromi pelanggan. Disclosure menunjukkan potensi paparan residual data dalam kondisi tertentu, bukan bukti bahwa data organisasi tertentu telah bocor.
- Tidak ditemukan bukti primer bahwa ketiga isu tersebut membentuk satu kampanye terpadu.
Sumber primer bertanggal
- CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, 27 Sep 2026 ↗
- CISA — Adds Two KEV, 27 Sep 2026 ↗
- Citrix — Security Bulletin CTX697096 ↗
- MSRC — CVE-2026-65660 ↗
- CISA — Adds Two KEV, 25 Sep 2026 ↗
- Cloudflare — Containers cross-tenant data exposure, 24 Sep 2026 ↗
Status database: laporan berhasil diimpor ke /opt/data/security-report/security_reports.db.
Hasil verifikasi:
files_found=32imported=1reports=21findings=198vulnerabilities=76sources=160report_runs=32
Jumlah laporan tidak turun.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
Tanggal: 28 September 2026, 07.00 WIB
Cakupan: perkembangan publik terutama 24–48 jam terakhir.
Ringkasan eksekutif
- P0 — Citrix NetScaler ADC/Gateway: CISA pada 27 September memasukkan CVE-2026-88771 dan CVE-2026-88772 ke KEV berdasarkan eksploitasi global aktif. Keduanya zero-day kritis dan dapat memungkinkan RCE; CVSS v4 masing-masing 9,5 menurut Citrix. (CISA ↗, Citrix ↗)
- SharePoint tetap prioritas tinggi: Microsoft memperbarui CVE-2026-65660 pada 25 September dengan bukti serangan teramati; CISA menambahkannya ke KEV. Ini RCE terautentikasi ber-privilege rendah, CVSS 8,8, tanpa interaksi pengguna. (MSRC ↗, CISA ↗)
- Cloud multi-tenant: Cloudflare mengungkap kelemahan isolasi data pada Containers/Sandboxes yang dapat memulihkan blok disk residual tenant lain. Cloudflare menyatakan telah melakukan remediasi penuh dan tidak menemukan bukti eksploitasi pelanggan. (Cloudflare ↗)
- Risiko utama untuk Indonesia: perimeter VPN/access gateway NetScaler, SharePoint on-prem, serta appliance manajemen/cloud yang terekspos internet harus diperlakukan sebagai aset darurat.
- Tidak ada bukti publik primer yang cukup untuk mengaitkan isu-isu tersebut dengan satu aktor atau ransomware tertentu.
Kerentanan aktif dieksploitasi
P0 — Citrix NetScaler ADC/Gateway: CVE-2026-88771 dan CVE-2026-88772
- Status: CISA menyatakan threat actor mengeksploitasi aktif secara global dan menambahkan kedua CVE ke KEV pada 27 September.
- CVE-2026-88771: improper input validation, RCE tanpa autentikasi; berlaku pada seluruh deployment, termasuk konfigurasi default; CVSS v4 9,5.
- CVE-2026-88772: memory overflow yang dapat berujung RCE/DoS; prasyarat DTLS aktif, yang menurut Citrix default pada VPN virtual server; CVSS v4 9,5.
- Produk/versi terdampak: sebelum:
- NetScaler ADC/Gateway 14.1-73.37
- NetScaler ADC/Gateway 13.1-64.23
- FIPS 14.1-73.37 FIPS
- FIPS/NDcPP 13.1-37.279
- Tindakan:
- Inventaris seluruh appliance internet-facing.
- Simpan konfigurasi, log, dan telemetri sebelum upgrade bila memungkinkan.
- Periksa IOC dan indikasi perubahan file/konfigurasi.
- Upgrade ke build vendor yang sesuai.
- Isolasi management plane.
- Rotasi kredensial yang mungkin terpapar.
- Catatan: CISA menyebut delapan CVE baru, 88771–88778, tetapi hanya 88771 dan 88772 yang dinyatakan masuk KEV dan aktif dieksploitasi pada alert tersebut.
P1 — Microsoft SharePoint Server: CVE-2026-65660
- Dampak: code injection/RCE pada SharePoint.
- Persyaratan serangan: autentikasi dan privilege rendah; tidak memerlukan interaksi pengguna.
- Severity: Important.
- CVSS Microsoft: 8,8; temporal 7,7.
- Status eksploitasi: MSRC menyatakan memiliki reliable evidence of observed attacks per 25 September.
- Versi: SharePoint Subscription Edition, 2019, dan 2016 memiliki security update/build berbeda. Gunakan tabel MSRC dan KB resmi.
- Tindakan:
- Patch segera.
- Batasi akses SharePoint ke jaringan yang diperlukan.
- Cari webshell, perubahan konfigurasi, akun/service principal mencurigakan, dan request anomali.
- Periksa log sebelum patch.
- Jika ditemukan indikasi kompromi, aktifkan incident response dan rotasi secret terkait.
Kampanye, malware, cloud, dan supply-chain
- Cloudflare Containers/Sandboxes: bug pada dm-thin shared storage dengan
skip_block_zeroingmemungkinkan tenant memulihkan residual block dari workload sebelumnya. Cloudflare menghapus konfigurasi tersebut, membersihkan mapping/cache terkait, dan menyatakan tidak ada bukti eksploitasi malicious. - NetScaler: fakta yang terkonfirmasi adalah eksploitasi aktif global, bukan atribusi aktor atau ransomware tertentu.
- SharePoint: eksploitasi teramati dikonfirmasi Microsoft; identitas aktor dan rantai pasca-eksploitasi belum dipublikasikan secara resmi dalam sumber primer yang ditinjau.
Dampak terhadap lingkungan
- Linux/appliance jaringan: NetScaler dan appliance virtual sering berbasis Linux; jangan mengandalkan EDR endpoint sebagai satu-satunya deteksi. Ambil konfigurasi, audit log, dan network telemetry secara terpisah.
- Windows/identity: SharePoint dapat menjadi jalur menuju credential, service account, dan data internal.
- Cloud/API/website: audit public exposure, WAF/gateway route, admin interface, secrets dalam
.env/database, serta kontrol tenant isolation. - Organisasi Indonesia: prioritaskan instansi/penyedia yang menggunakan remote access/VPN, SharePoint on-prem, atau integrasi federasi identitas. Koordinasikan insiden dengan CSIRT/BSSN sesuai kebijakan organisasi.
Tindakan P0/P1/P2
P0 — sekarang hingga 4 jam
- Identifikasi semua NetScaler dan SharePoint yang internet-facing.
- Blokir akses yang tidak diperlukan dan batasi management plane.
- Untuk NetScaler, preserve konfigurasi/log/telemetri dan cek IOC sebelum upgrade bila aman.
- Terapkan build Citrix dan update MSRC yang sesuai.
- Bila ada indikator eksploitasi: jangan hanya reboot/patch; isolasi aset, preserve evidence, aktifkan IR, dan rotasi secret/credential yang dapat diakses aset.
P1 — hari ini
- Hunt request anomali, perubahan file/konfigurasi, akun baru, task/job, outbound connection, dan perubahan grup admin.
- Verifikasi versi aktual setelah patch.
- Lakukan external exposure scan dari perspektif internet.
- Pastikan backup offline/immutable dapat dipulihkan.
- Pastikan kredensial backup tidak bergantung pada identity plane yang mungkin terkena.
P2 — 7 hari
- Terapkan SLA berbasis KEV.
- Uji patch/rollback dan dokumentasikan pemilik setiap appliance.
- Review segmentasi, MFA tahan-phishing, least privilege, logging off-box, serta inventaris SBOM/dependency.
- Untuk cloud, minta attestation vendor tentang tenant isolation, disk zeroing, snapshot/cache sanitization, dan notifikasi insiden.
Hal yang belum pasti
- CISA/Citrix belum mengungkap secara publik siapa aktor, skala korban, atau payload spesifik CVE-2026-88771/88772.
- Untuk CVE-2026-65660, serangan teramati dikonfirmasi Microsoft; rincian aktor, target, dan keberhasilan setiap percobaan belum dipastikan.
- Cloudflare menyatakan tidak ada bukti kompromi pelanggan. Disclosure menunjukkan potensi paparan residual data dalam kondisi tertentu, bukan bukti bahwa data organisasi tertentu telah bocor.
- Tidak ditemukan bukti primer bahwa ketiga isu tersebut membentuk satu kampanye terpadu.
Sumber primer bertanggal
- CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, 27 Sep 2026 ↗
- CISA — Adds Two KEV, 27 Sep 2026 ↗
- Citrix — Security Bulletin CTX697096 ↗
- MSRC — CVE-2026-65660 ↗
- CISA — Adds Two KEV, 25 Sep 2026 ↗
- Cloudflare — Containers cross-tenant data exposure, 24 Sep 2026 ↗
Status database: laporan berhasil diimpor ke /opt/data/security-report/security_reports.db.
Hasil verifikasi:
files_found=32imported=1reports=21findings=198vulnerabilities=76sources=160report_runs=32
Jumlah laporan tidak turun.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").