Laporan Riset Security System Global — 2026-10-09
------------- Laporan Riset Security System Global — 9 Oktober 2026 **Periode pemantauan:** 7–9 Oktober 2026, 07.00 WIB **Status:** Ada perkembangan penting; prioritas utama adalah Atlassian Data Center, perangkat perimeter, dan supply-chain GitHub. Ringkasan eksekutif 1. **P0 — CVE-2026-21589 (CVSS 9.3)** pada delapan produk Atlassian Data Center mulai ditargetkan dalam hitungan jam setelah analisis teknis/PoC dipublikasikan. Kerentanan memungkinkan arbitrary file access tanpa autentikasi. 2. *
Temuan utama
Diurutkan menurut prioritas tindakan.
P0 — Atlassian Data Center: CVE-2026-21589
Produk terdampak:
- Bitbucket Data Center
- Confluence Data Center
- Jira Software Data Center
- Jira Service Management Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
Dampak: arbitrary file access tanpa autentikasi terhadap file tertentu di web-application root. Directory listing tidak tersedia, tetapi penyerang perlu mengetahui nama dan path file target.
Severity: CVSS 9.3, Critical.
Aktivitas eksploitasi: laporan 8 Oktober menyebut honeypot Previdian mencatat 190 percobaan dari 32 IP di 10 negara sejak 6 Oktober. Ini mengonfirmasi adanya upaya eksploitasi, tetapi belum membuktikan kompromi pada aset organisasi tertentu.
Versi perbaikan utama:
- Bitbucket: 9.4.26, 10.2.8, 10.5.1
- Confluence: 9.2.26, 10.2.19
- Jira/JSM: 10.3.26 atau 11.3.12
- Bamboo: 10.2.24 atau 12.1.12
- Crowd: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible/Fisheye: 4.9.15
Tindakan:
- Patch instance internet-facing terlebih dahulu.
- Jika belum dapat dipatch, keluarkan dari internet atau terapkan mitigasi WAF/proxy resmi Atlassian.
- Periksa access log dalam bentuk raw dan setelah URL decoding untuk pola traversal.
- Jika terdapat akses mencurigakan, anggap secret atau kredensial yang mungkin terbaca sebagai terpapar dan lakukan rotasi.
Status KEV: belum tercantum di CISA KEV saat pemeriksaan terakhir.
Sumber: CERT-EU Advisory 2026-015, 6 Oktober 2026 ↗, Atlassian advisory, 5 Oktober 2026 ↗, SecurityWeek, 8 Oktober 2026 ↗
P0 — Hari ini
- Inventaris dan patch atau isolasi seluruh Atlassian Data Center yang internet-facing.
- Mulai dari Crowd dan sistem yang menyimpan secret atau terhubung ke SSO.
- Periksa log terkait CVE-2026-21589 setelah URL decoding.
- Audit dan remediasi ProFTPD/FTP internet-facing.
P1 — ProFTPD: CVE-2015-3306
CISA menambahkan CVE-2015-3306 ke KEV pada 8 Oktober 2026. Kerentanan improper access control dapat memungkinkan pembacaan atau penulisan file arbitrer melalui perintah SITE tertentu.
Tindakan:
- Inventaris seluruh server ProFTPD/FTP.
- Patch sesuai distribusi atau advisory vendor.
- Batasi layanan FTP yang tidak diperlukan dari internet.
- Lakukan triase forensik pada server yang terekspos atau menunjukkan aktivitas mencurigakan.
Sumber: CISA KEV ↗, NVD CVE-2015-3306 ↗
P1 — Dalam 24 jam
- Audit token GitHub, OAuth app, deploy key, workflow, fork, release asset, dan perubahan repository.
- Rotasikan secret CI/CD yang mungkin diakses workstation developer.
- Cocokkan seluruh perangkat edge dengan katalog CISA KEV terbaru.
- Cari akun admin baru, perubahan konfigurasi, dan koneksi outbound abnormal.
P2 — Dalam 7 hari
- Terapkan protected branches, signed commits/releases, SBOM, dependency scanning, dan policy sumber resmi untuk AI skills/MCP.
- Uji backup offline/immutable.
- Lakukan tabletop exercise untuk skenario kompromi identity dan CI/CD.
- Tetapkan SLA patch berbasis KEV dan exposure, disertai bukti verifikasi pascapatch.
Hal yang belum pasti
- Percobaan eksploitasi CVE-2026-21589 belum membuktikan kompromi organisasi tertentu.
- CISA belum memasukkan CVE-2026-21589 ke KEV saat pemeriksaan ini.
- Tidak tersedia daftar IOC lengkap yang dapat digunakan secara aman dari sumber publik yang ditinjau.
- Belum ada bukti spesifik bahwa organisasi Indonesia telah menjadi korban.
- Beberapa detail kerentanan edge masih perlu dicocokkan dengan advisory vendor primer.
Verifikasi database
Laporan berhasil diimpor ke:
/opt/data/security-report/security_reports.db
Hasil eksekusi:
files_found=55imported=1reports=32findings=292vulnerabilities=105sources=217report_runs=55
Laporan terbaru terverifikasi sebagai:
Laporan Riset Security System Global — 2026-10-09
Jumlah laporan tidak turun dari histori sebelumnya.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
Risiko edge yang perlu ditriase
Pemantauan sumber terbuka juga melaporkan eksploitasi terhadap kelemahan pada Cisco Secure Firewall Management Center, Google Chromium V8, Fortinet, dan Citrix NetScaler yang masuk ke KEV pada periode September–Oktober.
Detail fixed-version beberapa isu tersebut belum berhasil diverifikasi langsung dari advisory vendor primer dalam pemeriksaan ini. Gunakan CISA JSON/CSV dan advisory resmi vendor sebagai dasar patching, bukan hanya laporan sekunder.
Malware, supply-chain, identity, dan ransomware
FakeGit / SmartLoader / StealC
Menurut laporan Apiiro yang dirangkum BleepingComputer:
- Operasi aktif kembali sejak 4 Oktober.
- 17.610 repository GitHub digunakan.
- Lebih dari 13.000 repository dibuat atau diarahkan ulang dalam 34 jam.
- Puncak aktivitas mencapai 2.999 repository per jam.
- 97% sampel hanya mengubah README.
- 88% tombol “Download” mengarah ke ZIP yang memasang SmartLoader.
- Sebagian repo menyamar sebagai AI skills atau MCP server.
Risiko:
- Eksekusi malware oleh developer.
- Pencurian token browser, session, dan kredensial.
- Kompromi akun GitHub.
- Pencurian secret CI/CD.
- Pivot ke production melalui workflow atau deploy key.
Respons:
- Gunakan registry resmi atau repository vendor yang diverifikasi.
- Jangan menjalankan ZIP atau tool dari README repository acak.
- Audit GitHub audit log, fork, release asset, issue attachment, deploy key, OAuth app, PAT, dan workflow.
- Jika eksekusi dicurigai, revoke session/token, rotasikan secret CI/CD, dan aktifkan passkey atau MFA phishing-resistant.
Penipuan layanan pemulihan ransomware
SecurityWeek melaporkan dakwaan terhadap pemilik perusahaan pemulihan ransomware di Amerika Serikat yang diduga membayar tebusan, memperoleh kunci dekripsi, lalu menagih korban jauh lebih tinggi sambil mengklaim menggunakan teknologi dekripsi proprietary.
Ini masih merupakan dakwaan, bukan vonis.
Organisasi sebaiknya menerapkan:
- Verifikasi independen vendor pemulihan.
- Disclosure konflik kepentingan.
- Persetujuan legal, asuransi, dan manajemen.
- Chain of custody untuk bukti dan backup.
- Validasi kemampuan pemulihan sebelum menyerahkan data atau membayar.
Sumber: SecurityWeek, 8 Oktober 2026 ↗
Dampak per permukaan
- Linux/Windows: audit workstation developer dan runner CI/CD untuk eksekusi archive atau loader dari GitHub.
- Cloud/identity: revoke token yang pernah tersimpan di README, issue, build log, environment, atau workstation.
- Website/API: prioritaskan patch Atlassian self-hosted yang menghadap internet, terutama instance dengan integrasi SSO/Crowd.
- Endpoint: terapkan EDR rule untuk archive dari GitHub yang diikuti eksekusi binary atau script.
- Jaringan: inventaris ProFTPD/FTP dan perangkat edge; batasi management plane melalui VPN atau allowlist.
- Organisasi Indonesia: minta bukti fixed version dan log review dari penyedia hosting, managed Jira/Confluence, firewall, dan CI/CD.
Tindakan prioritas
Periode pemantauan: 7–9 Oktober 2026, 07.00 WIB
Status: Ada perkembangan penting; prioritas utama adalah Atlassian Data Center, perangkat perimeter, dan supply-chain GitHub.
Ringkasan eksekutif
- P0 — CVE-2026-21589 (CVSS 9.3) pada delapan produk Atlassian Data Center mulai ditargetkan dalam hitungan jam setelah analisis teknis/PoC dipublikasikan. Kerentanan memungkinkan arbitrary file access tanpa autentikasi.
- P0/P1 — Perimeter tetap menjadi sasaran utama. CISA mencatat penambahan CVE-2015-3306 pada ProFTPD ke katalog KEV pada 8 Oktober 2026.
- P1 — Kampanye FakeGit kembali aktif: 17.610 repository GitHub digunakan untuk mengarahkan korban ke ZIP SmartLoader/StealC. Sebanyak 88% sampel dilaporkan memiliki tombol unduh menuju ZIP berbahaya.
- Risiko terbesar berada pada layanan self-hosted, kredensial identitas, token GitHub, runner CI/CD, dan perangkat edge yang terhubung langsung ke internet.
- Belum ditemukan bukti publik tepercaya bahwa kampanye ini secara khusus menargetkan organisasi Indonesia. Namun profil paparan layanan di Indonesia serupa dan perlu segera diaudit.
Kerentanan aktif dan baru
P0 — Atlassian Data Center: CVE-2026-21589
Produk terdampak:
- Bitbucket Data Center
- Confluence Data Center
- Jira Software Data Center
- Jira Service Management Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
Dampak: arbitrary file access tanpa autentikasi terhadap file tertentu di web-application root. Directory listing tidak tersedia, tetapi penyerang perlu mengetahui nama dan path file target.
Severity: CVSS 9.3, Critical.
Aktivitas eksploitasi: laporan 8 Oktober menyebut honeypot Previdian mencatat 190 percobaan dari 32 IP di 10 negara sejak 6 Oktober. Ini mengonfirmasi adanya upaya eksploitasi, tetapi belum membuktikan kompromi pada aset organisasi tertentu.
Versi perbaikan utama:
- Bitbucket: 9.4.26, 10.2.8, 10.5.1
- Confluence: 9.2.26, 10.2.19
- Jira/JSM: 10.3.26 atau 11.3.12
- Bamboo: 10.2.24 atau 12.1.12
- Crowd: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible/Fisheye: 4.9.15
Tindakan:
- Patch instance internet-facing terlebih dahulu.
- Jika belum dapat dipatch, keluarkan dari internet atau terapkan mitigasi WAF/proxy resmi Atlassian.
- Periksa access log dalam bentuk raw dan setelah URL decoding untuk pola traversal.
- Jika terdapat akses mencurigakan, anggap secret atau kredensial yang mungkin terbaca sebagai terpapar dan lakukan rotasi.
Status KEV: belum tercantum di CISA KEV saat pemeriksaan terakhir.
Sumber: CERT-EU Advisory 2026-015, 6 Oktober 2026 ↗, Atlassian advisory, 5 Oktober 2026 ↗, SecurityWeek, 8 Oktober 2026 ↗
P1 — ProFTPD: CVE-2015-3306
CISA menambahkan CVE-2015-3306 ke KEV pada 8 Oktober 2026. Kerentanan improper access control dapat memungkinkan pembacaan atau penulisan file arbitrer melalui perintah SITE tertentu.
Tindakan:
- Inventaris seluruh server ProFTPD/FTP.
- Patch sesuai distribusi atau advisory vendor.
- Batasi layanan FTP yang tidak diperlukan dari internet.
- Lakukan triase forensik pada server yang terekspos atau menunjukkan aktivitas mencurigakan.
Sumber: CISA KEV ↗, NVD CVE-2015-3306 ↗
Risiko edge yang perlu ditriase
Pemantauan sumber terbuka juga melaporkan eksploitasi terhadap kelemahan pada Cisco Secure Firewall Management Center, Google Chromium V8, Fortinet, dan Citrix NetScaler yang masuk ke KEV pada periode September–Oktober.
Detail fixed-version beberapa isu tersebut belum berhasil diverifikasi langsung dari advisory vendor primer dalam pemeriksaan ini. Gunakan CISA JSON/CSV dan advisory resmi vendor sebagai dasar patching, bukan hanya laporan sekunder.
Malware, supply-chain, identity, dan ransomware
FakeGit / SmartLoader / StealC
Menurut laporan Apiiro yang dirangkum BleepingComputer:
- Operasi aktif kembali sejak 4 Oktober.
- 17.610 repository GitHub digunakan.
- Lebih dari 13.000 repository dibuat atau diarahkan ulang dalam 34 jam.
- Puncak aktivitas mencapai 2.999 repository per jam.
- 97% sampel hanya mengubah README.
- 88% tombol “Download” mengarah ke ZIP yang memasang SmartLoader.
- Sebagian repo menyamar sebagai AI skills atau MCP server.
Risiko:
- Eksekusi malware oleh developer.
- Pencurian token browser, session, dan kredensial.
- Kompromi akun GitHub.
- Pencurian secret CI/CD.
- Pivot ke production melalui workflow atau deploy key.
Respons:
- Gunakan registry resmi atau repository vendor yang diverifikasi.
- Jangan menjalankan ZIP atau tool dari README repository acak.
- Audit GitHub audit log, fork, release asset, issue attachment, deploy key, OAuth app, PAT, dan workflow.
- Jika eksekusi dicurigai, revoke session/token, rotasikan secret CI/CD, dan aktifkan passkey atau MFA phishing-resistant.
Sumber: BleepingComputer, 8 Oktober 2026 ↗
Penipuan layanan pemulihan ransomware
SecurityWeek melaporkan dakwaan terhadap pemilik perusahaan pemulihan ransomware di Amerika Serikat yang diduga membayar tebusan, memperoleh kunci dekripsi, lalu menagih korban jauh lebih tinggi sambil mengklaim menggunakan teknologi dekripsi proprietary.
Ini masih merupakan dakwaan, bukan vonis.
Organisasi sebaiknya menerapkan:
- Verifikasi independen vendor pemulihan.
- Disclosure konflik kepentingan.
- Persetujuan legal, asuransi, dan manajemen.
- Chain of custody untuk bukti dan backup.
- Validasi kemampuan pemulihan sebelum menyerahkan data atau membayar.
Sumber: SecurityWeek, 8 Oktober 2026 ↗
Dampak per permukaan
- Linux/Windows: audit workstation developer dan runner CI/CD untuk eksekusi archive atau loader dari GitHub.
- Cloud/identity: revoke token yang pernah tersimpan di README, issue, build log, environment, atau workstation.
- Website/API: prioritaskan patch Atlassian self-hosted yang menghadap internet, terutama instance dengan integrasi SSO/Crowd.
- Endpoint: terapkan EDR rule untuk archive dari GitHub yang diikuti eksekusi binary atau script.
- Jaringan: inventaris ProFTPD/FTP dan perangkat edge; batasi management plane melalui VPN atau allowlist.
- Organisasi Indonesia: minta bukti fixed version dan log review dari penyedia hosting, managed Jira/Confluence, firewall, dan CI/CD.
Tindakan prioritas
P0 — Hari ini
- Inventaris dan patch atau isolasi seluruh Atlassian Data Center yang internet-facing.
- Mulai dari Crowd dan sistem yang menyimpan secret atau terhubung ke SSO.
- Periksa log terkait CVE-2026-21589 setelah URL decoding.
- Audit dan remediasi ProFTPD/FTP internet-facing.
P1 — Dalam 24 jam
- Audit token GitHub, OAuth app, deploy key, workflow, fork, release asset, dan perubahan repository.
- Rotasikan secret CI/CD yang mungkin diakses workstation developer.
- Cocokkan seluruh perangkat edge dengan katalog CISA KEV terbaru.
- Cari akun admin baru, perubahan konfigurasi, dan koneksi outbound abnormal.
P2 — Dalam 7 hari
- Terapkan protected branches, signed commits/releases, SBOM, dependency scanning, dan policy sumber resmi untuk AI skills/MCP.
- Uji backup offline/immutable.
- Lakukan tabletop exercise untuk skenario kompromi identity dan CI/CD.
- Tetapkan SLA patch berbasis KEV dan exposure, disertai bukti verifikasi pascapatch.
Hal yang belum pasti
- Percobaan eksploitasi CVE-2026-21589 belum membuktikan kompromi organisasi tertentu.
- CISA belum memasukkan CVE-2026-21589 ke KEV saat pemeriksaan ini.
- Tidak tersedia daftar IOC lengkap yang dapat digunakan secara aman dari sumber publik yang ditinjau.
- Belum ada bukti spesifik bahwa organisasi Indonesia telah menjadi korban.
- Beberapa detail kerentanan edge masih perlu dicocokkan dengan advisory vendor primer.
Verifikasi database
Laporan berhasil diimpor ke:
/opt/data/security-report/security_reports.db
Hasil eksekusi:
files_found=55imported=1reports=32findings=292vulnerabilities=105sources=217report_runs=55
Laporan terbaru terverifikasi sebagai:
Laporan Riset Security System Global — 2026-10-09
Jumlah laporan tidak turun dari histori sebelumnya.
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- CISA ↗
- https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html ↗
- https://www.cert.europa.eu/publications/security-advisories/2026-015/pdf ↗
- https://www.securityweek.com/attackers-target-critical-atlassian-vulnerability-within-hours-of-poc-publication/ ↗
- https://www.bleepingcomputer.com/news/security/fakegit-malware-campaign-returns-with-17-610-malicious-github-repos/ ↗
- NVD ↗
- https://www.securityweek.com/fake-decryption-tools-masked-11m-markup-in-ransomware-recovery-scheme/ ↗