Laporan Riset Security System Global — 2026-10-04
perkembangan publik sejak laporan 3 Oktober, dengan prioritas eksploitasi aktif dan sumber primer.
Temuan utama
Diurutkan menurut prioritas tindakan.
1. Fortinet FortiMail — CVE-2026-104286 — P0
- Kelas/dampak: path traversal CWE-22 dan NULL-byte injection CWE-158.
- Dampak: penyerang tanpa autentikasi dapat menulis file arbitrer melalui request HTTP/HTTPS.
- Severity: Critical, CVSS v3 9.8.
- Status: Fortinet menyatakan telah dieksploitasi di alam liar.
- Versi terdampak dan solusi:
- FortiMail 8.0.0–8.0.1 → 8.0.2+
- FortiMail 7.6.0–7.6.6 → 7.6.7+
- FortiMail 7.4.0–7.4.8 → 7.4.9+
- FortiMail 7.2.0–7.2.9 → upgrade ke branch 7.4+
- Workaround: nonaktifkan fitur IBE atau batasi akses interface manajemen hanya dari jaringan tepercaya.
- Triase: simpan image, konfigurasi, dan log sebelum remediasi. Cari artefak serta hash IoC pada advisory Fortinet, koneksi ke
79[.]141.169.187dan45[.]129.0.192, serta perubahan file yang dicantumkan vendor.
2. Cisco Catalyst SD-WAN Manager — CVE-2026-76504 — P0
- Dampak: improper URI-encoding handling memungkinkan bypass autentikasi API dan akses sebagai admin.
- Akses: remote, tanpa autentikasi.
- Severity: Critical, CVSS v3 9.8, CWE-177.
- Status: Cisco menyatakan eksploitasi aktif pada September 2026.
- Workaround: tidak ada workaround yang menyelesaikan kerentanan.
- Fixed release:
- 20.9.10.1
- 20.12.8.2
- 20.15.6.1
- 20.18.4.1
- 26.1.2.1
- 26.2.1
- Rilis lebih lama dari 20.9 perlu dimigrasikan ke rilis yang diperbaiki.
- Deteksi: audit
serviceproxy-access.logdanvmanage-server.loguntuk request mencurigakan ke endpoint login, terutama aktivitas dari IP tidak dikenal dan akunviptela-reserved-*. - Mitigasi: batasi akses dari internet ke host tepercaya, gunakan firewall/filtering device, upgrade, rotasi kredensial admin jika terdapat indikasi akses, dan tinjau perubahan konfigurasi maupun push ke cabang.
3. Zammad — CVE-2026-102489 dan CVE-2026-102490 — P0/P1
- Status: keduanya tercantum dalam CISA KEV sejak 2 Oktober 2026.
- CVE-2026-102489: session fixation yang dapat dirantai ke remote code execution sebagai user
zammad. - CVE-2026-102490: privilege escalation lokal dari user
zammadke root. - Tenggat KEV: 5 Oktober 2026.
- Forensic triage: diwajibkan oleh penandaan CISA untuk kedua entri.
- Tindakan:
- inventaris versi dan exposure portal Zammad;
- terapkan rilis atau mitigasi vendor;
- invalidasi sesi aktif setelah patch;
- rotasi secret/token;
- audit login, proses, dan file yang dibuat user
zammad; - periksa persistence atau perubahan yang membutuhkan hak root.
Batas kepastian: nomor versi fixed dan CVSS tidak dicantumkan karena advisory vendor 2026 yang dapat diverifikasi belum ditemukan. Jangan menebak versi perbaikan.
Kampanye dan teknik terkonfirmasi
P0 — 0–24 jam
- Inventaris dan batasi exposure internet FortiMail, Cisco SD-WAN Manager, dan Zammad.
- Patch FortiMail dan Cisco ke fixed release.
- Terapkan workaround FortiMail jika paket perbaikan belum tersedia.
- Jika perangkat terekspos atau log mencurigakan:
- preserve evidence;
- isolasi secara terukur;
- invalidate session/token;
- rotasi kredensial admin/API dari workstation bersih;
- aktifkan prosedur incident response.
P1 — 24–72 jam
- Jalankan pencarian IoC Fortinet dan audit log Cisco.
- Tinjau pembuatan admin, perubahan konfigurasi, koneksi keluar, scheduled tasks, dan persistence.
- Pastikan backup offline/immutable dapat dipulihkan.
- Terapkan kontrol endpoint untuk VHDX, LNK, arsip ber-password, dan pembuatan scheduled task.
- Edukasi helpdesk serta tim finance mengenai pola phishing follow-up.
P2 — 7 hari
- Ukur SLA patch berbasis KEV untuk perimeter, VPN, mail gateway, identity, dan control plane.
- Segmentasikan management plane.
- Kirim log ke penyimpanan terpisah dengan retensi yang memadai.
- Review hak admin dan service account.
- Untuk WordPress/API publik di Indonesia: patch dependency, gunakan WAF hanya sebagai lapisan tambahan, matikan endpoint admin yang tidak diperlukan, aktifkan MFA, dan verifikasi backup.
Hal yang belum pasti
- CISA KEV memastikan eksploitasi di alam liar, tetapi tidak membuktikan lingkungan pembaca telah diserang.
- Untuk Zammad, versi fixed dan CVSS belum dinyatakan karena advisory vendor 2026 yang dapat diverifikasi belum ditemukan.
- Tidak ditemukan atribusi ransomware yang dipastikan dalam sumber primer yang ditinjau untuk tiga kelompok CVE utama.
- Kampanye Star Blizzard relevan untuk kontrol email dan endpoint, tetapi tidak ada bukti publik yang ditinjau bahwa targetnya mencakup organisasi Indonesia tertentu.
Sumber
- CISA Known Exploited Vulnerabilities Catalog ↗, diakses 4 Oktober 2026.
- Fortinet PSIRT FG-IR-26-175 ↗, 1 Oktober 2026.
- Cisco PSIRT CVE-2026-76504 ↗, 30 September 2026.
- NVD ↗, sebagai rujukan sekunder CVE.
- BleepingComputer — RedFlick/CosmicPulse ↗, 3 Oktober 2026.
Status import SQLite: berhasil.
DB=/opt/data/security-report/security_reports.db
files_found=44 imported=1
reports=27
findings=249
vulnerabilities=92
sources=188
report_runs=44
Database utama tetap memiliki 27 laporan, sehingga jumlah laporan tidak berkurang.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
Star Blizzard / CosmicPulse — RedFlick
Microsoft melaporkan perluasan operasi phishing Star Blizzard pada 2026. Alur yang diamati:
- Email phishing awal.
- Pesan lanjutan dengan ZIP/RAR ber-password.
- Arsip berisi VHDX dan LNK yang menyamar sebagai PDF.
- Scheduled tasks digunakan untuk menjalankan tahap instalasi.
- Downloader kemudian memasang CosmicPulse.
Ringkasan laporan Microsoft oleh BleepingComputer, 3 Oktober 2026 ↗
Defensive hunting:
- karantina arsip ber-password dari pengirim eksternal bila tidak dibutuhkan;
- alert saat VHDX di-mount dari folder email atau Downloads;
- deteksi LNK yang memanggil
msiexec,control.exe, atau interpreter; - monitor scheduled task baru yang menyamar sebagai komponen maintenance;
- pantau aktivasi WebDAV secara tidak lazim;
- tinjau child process dari mail client atau Office.
Laporan ini tidak membuktikan bahwa organisasi Indonesia tertentu telah menjadi target.
Prioritas tindakan
Waktu pengumpulan: 4 Oktober 2026, 07.00 WIB
Cakupan: perkembangan publik sejak laporan 3 Oktober, dengan prioritas eksploitasi aktif dan sumber primer.
Ringkasan eksekutif
- P0 — FortiMail CVE-2026-104286 telah dinyatakan dieksploitasi di alam liar oleh Fortinet dan masuk katalog CISA KEV. Kerentanan critical CVSS 9.8 memungkinkan penyerang tanpa autentikasi menulis file arbitrer melalui HTTP/HTTPS. Fortinet PSIRT ↗ · CISA KEV ↗
- P0 — Cisco Catalyst SD-WAN Manager CVE-2026-76504: Cisco mengonfirmasi eksploitasi aktif pada September. Authentication bypass API tanpa autentikasi, CVSS 9.8, dapat memberi hak admin. Cisco PSIRT ↗
- P0/P1 — Zammad CVE-2026-102489 dan CVE-2026-102490 ditambahkan ke CISA KEV pada 2 Oktober dengan tenggat 5 Oktober. Keduanya dapat dirantai dari session fixation/RCE sebagai user
zammadhingga privilege escalation ke root. - Star Blizzard menggunakan teknik delivery phishing “RedFlick” untuk memasang CosmicPulse melalui arsip ber-password, VHDX, LNK samaran, dan scheduled tasks.
- Tidak ada klaim ransomware yang dipastikan untuk tiga kelompok CVE utama dalam sumber primer yang ditinjau. Fokus risiko saat ini adalah perimeter, control plane, helpdesk, dan email gateway.
Kerentanan aktif dieksploitasi
1. Fortinet FortiMail — CVE-2026-104286 — P0
- Kelas/dampak: path traversal CWE-22 dan NULL-byte injection CWE-158.
- Dampak: penyerang tanpa autentikasi dapat menulis file arbitrer melalui request HTTP/HTTPS.
- Severity: Critical, CVSS v3 9.8.
- Status: Fortinet menyatakan telah dieksploitasi di alam liar.
- Versi terdampak dan solusi:
- FortiMail 8.0.0–8.0.1 → 8.0.2+
- FortiMail 7.6.0–7.6.6 → 7.6.7+
- FortiMail 7.4.0–7.4.8 → 7.4.9+
- FortiMail 7.2.0–7.2.9 → upgrade ke branch 7.4+
- Workaround: nonaktifkan fitur IBE atau batasi akses interface manajemen hanya dari jaringan tepercaya.
- Triase: simpan image, konfigurasi, dan log sebelum remediasi. Cari artefak serta hash IoC pada advisory Fortinet, koneksi ke
79[.]141.169.187dan45[.]129.0.192, serta perubahan file yang dicantumkan vendor.
2. Cisco Catalyst SD-WAN Manager — CVE-2026-76504 — P0
- Dampak: improper URI-encoding handling memungkinkan bypass autentikasi API dan akses sebagai admin.
- Akses: remote, tanpa autentikasi.
- Severity: Critical, CVSS v3 9.8, CWE-177.
- Status: Cisco menyatakan eksploitasi aktif pada September 2026.
- Workaround: tidak ada workaround yang menyelesaikan kerentanan.
- Fixed release:
- 20.9.10.1
- 20.12.8.2
- 20.15.6.1
- 20.18.4.1
- 26.1.2.1
- 26.2.1
- Rilis lebih lama dari 20.9 perlu dimigrasikan ke rilis yang diperbaiki.
- Deteksi: audit
serviceproxy-access.logdanvmanage-server.loguntuk request mencurigakan ke endpoint login, terutama aktivitas dari IP tidak dikenal dan akunviptela-reserved-*. - Mitigasi: batasi akses dari internet ke host tepercaya, gunakan firewall/filtering device, upgrade, rotasi kredensial admin jika terdapat indikasi akses, dan tinjau perubahan konfigurasi maupun push ke cabang.
3. Zammad — CVE-2026-102489 dan CVE-2026-102490 — P0/P1
- Status: keduanya tercantum dalam CISA KEV sejak 2 Oktober 2026.
- CVE-2026-102489: session fixation yang dapat dirantai ke remote code execution sebagai user
zammad. - CVE-2026-102490: privilege escalation lokal dari user
zammadke root. - Tenggat KEV: 5 Oktober 2026.
- Forensic triage: diwajibkan oleh penandaan CISA untuk kedua entri.
- Tindakan:
- inventaris versi dan exposure portal Zammad;
- terapkan rilis atau mitigasi vendor;
- invalidasi sesi aktif setelah patch;
- rotasi secret/token;
- audit login, proses, dan file yang dibuat user
zammad; - periksa persistence atau perubahan yang membutuhkan hak root.
Batas kepastian: nomor versi fixed dan CVSS tidak dicantumkan karena advisory vendor 2026 yang dapat diverifikasi belum ditemukan. Jangan menebak versi perbaikan.
Kampanye dan teknik terkonfirmasi
Star Blizzard / CosmicPulse — RedFlick
Microsoft melaporkan perluasan operasi phishing Star Blizzard pada 2026. Alur yang diamati:
- Email phishing awal.
- Pesan lanjutan dengan ZIP/RAR ber-password.
- Arsip berisi VHDX dan LNK yang menyamar sebagai PDF.
- Scheduled tasks digunakan untuk menjalankan tahap instalasi.
- Downloader kemudian memasang CosmicPulse.
Ringkasan laporan Microsoft oleh BleepingComputer, 3 Oktober 2026 ↗
Defensive hunting:
- karantina arsip ber-password dari pengirim eksternal bila tidak dibutuhkan;
- alert saat VHDX di-mount dari folder email atau Downloads;
- deteksi LNK yang memanggil
msiexec,control.exe, atau interpreter; - monitor scheduled task baru yang menyamar sebagai komponen maintenance;
- pantau aktivasi WebDAV secara tidak lazim;
- tinjau child process dari mail client atau Office.
Laporan ini tidak membuktikan bahwa organisasi Indonesia tertentu telah menjadi target.
Prioritas tindakan
P0 — 0–24 jam
- Inventaris dan batasi exposure internet FortiMail, Cisco SD-WAN Manager, dan Zammad.
- Patch FortiMail dan Cisco ke fixed release.
- Terapkan workaround FortiMail jika paket perbaikan belum tersedia.
- Jika perangkat terekspos atau log mencurigakan:
- preserve evidence;
- isolasi secara terukur;
- invalidate session/token;
- rotasi kredensial admin/API dari workstation bersih;
- aktifkan prosedur incident response.
P1 — 24–72 jam
- Jalankan pencarian IoC Fortinet dan audit log Cisco.
- Tinjau pembuatan admin, perubahan konfigurasi, koneksi keluar, scheduled tasks, dan persistence.
- Pastikan backup offline/immutable dapat dipulihkan.
- Terapkan kontrol endpoint untuk VHDX, LNK, arsip ber-password, dan pembuatan scheduled task.
- Edukasi helpdesk serta tim finance mengenai pola phishing follow-up.
P2 — 7 hari
- Ukur SLA patch berbasis KEV untuk perimeter, VPN, mail gateway, identity, dan control plane.
- Segmentasikan management plane.
- Kirim log ke penyimpanan terpisah dengan retensi yang memadai.
- Review hak admin dan service account.
- Untuk WordPress/API publik di Indonesia: patch dependency, gunakan WAF hanya sebagai lapisan tambahan, matikan endpoint admin yang tidak diperlukan, aktifkan MFA, dan verifikasi backup.
Hal yang belum pasti
- CISA KEV memastikan eksploitasi di alam liar, tetapi tidak membuktikan lingkungan pembaca telah diserang.
- Untuk Zammad, versi fixed dan CVSS belum dinyatakan karena advisory vendor 2026 yang dapat diverifikasi belum ditemukan.
- Tidak ditemukan atribusi ransomware yang dipastikan dalam sumber primer yang ditinjau untuk tiga kelompok CVE utama.
- Kampanye Star Blizzard relevan untuk kontrol email dan endpoint, tetapi tidak ada bukti publik yang ditinjau bahwa targetnya mencakup organisasi Indonesia tertentu.
Sumber
- CISA Known Exploited Vulnerabilities Catalog ↗, diakses 4 Oktober 2026.
- Fortinet PSIRT FG-IR-26-175 ↗, 1 Oktober 2026.
- Cisco PSIRT CVE-2026-76504 ↗, 30 September 2026.
- NVD ↗, sebagai rujukan sekunder CVE.
- BleepingComputer — RedFlick/CosmicPulse ↗, 3 Oktober 2026.
Status import SQLite: berhasil.
DB=/opt/data/security-report/security_reports.db
files_found=44 imported=1
reports=27
findings=249
vulnerabilities=92
sources=188
report_runs=44
Database utama tetap memiliki 27 laporan, sehingga jumlah laporan tidak berkurang.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").