Volume CVE belum turun juga. Data yang ditarik dari API NVD 2.0 pada 21 September 2026 pukul 03:04 WIB mencatat 4.982 CVE dalam tujuh hari terakhir. Di sisi lain, katalog Known Exploited Vulnerabilities (KEV) milik CISA versi 2026.09.18 berisi 1.716 entri, dan tiga di antaranya ditambahkan pada 18 September dengan target yang sama: kernel Linux. Semua angka di artikel ini diambil langsung dari feed resmi beserta tanggal penarikannya, supaya bisa di-check ulang siapa pun.
Ringkasan angka hari ini
| Metrik | Nilai | Sumber dan tanggal ambil |
|---|---|---|
| CVE 7 hari terakhir | 4.982 | NVD 2.0 API, diambil 2026-09-21 03:04 WIB |
| Total entri CISA KEV | 1.716 | Feed KEV, catalogVersion 2026.09.18 |
| Tambahan sejak 14 September | 7 | Field dateAdded pada feed |
| Tambahan sepanjang September | 29 | Field dateAdded, sejak 2026-09-01 |
| Tambahan sepanjang 2026 | 232 | Field dateAdded, sejak 2026-01-01 |
| Entri bertanda ransomware Known | 360 | Field knownRansomwareCampaignUse |
Satu hal yang perlu dibaca pelan-pelan: 1.716 itu total katalog sejak 2021, bukan jumlah vulnerability baru. Yang menarik justru bagian kecilnya, yaitu tambahan mingguan, karena CISA tidak memasukkan sesuatu ke KEV tanpa bukti eksploitasi di dunia nyata.
Entri terakhir, dan kenapa kernel Linux menonjol
Pada 18 September ada tiga CVE kernel sekaligus masuk katalog:
CVE-2025-39964, race condition pada penulisan bersamaan ke soket AF_ALG. Deskripsi resminya menyebut data bisa tercampur dan meninggalkan state internal soket yang tidak konsisten.CVE-2026-53266, out-of-bounds write di kernel.CVE-2025-39682, improper check for unusual or exceptional conditions.
Tenggat aksi (dueDate) untuk ketiganya ditulis 2026-09-21, yaitu hari ini. Perlu dicatat: dueDate CISA mengikat instansi federal AS, bukan perusahaan swasta di Indonesia. Field itu tetap berguna sebagai penanda urgensi, karena tenggat tujuh hari berarti CISA menganggap eksploitasi di lapangan sudah terbukti.
Sebelumnya, pada 8 sampai 16 September, katalog juga menampung CVE untuk Google Pixel, Cisco Identity Services Engine, Acronis Backup, Cisco Secure Email Gateway dengan kategori SQL injection, ConnectWise ScreenConnect, dua entri JFrog Artifactory dengan dueDate 2026-09-25, GitLab Community dan Enterprise Edition, dua entri MikroTik RouterOS, Citrix NetScaler, Fortinet, Chromium V8, Cisco Firewall Management Center, Adobe Commerce dan Magento, N-able N-central, serta dua entri Microsoft Windows. Pola yang kelihatan: perangkat manajemen, seperti firewall console, backup server, CI, dan registry, lebih sering masuk daripada aplikasi bisnis biasa.
Distribusi vendor: siapa paling sering muncul
Dari 1.716 entri, berikut vendor dengan jumlah terbanyak sepanjang sejarah katalog:
| Vendor | Jumlah entri |
|---|---|
| Microsoft | 388 |
| Cisco | 99 |
| Apple | 94 |
| Adobe | 81 |
| 75 | |
| Oracle | 46 |
| Apache | 40 |
| Ivanti | 35 |
| Linux | 31 |
| Fortinet | 30 |
Kalau melihat jendela September 2026 saja, urutannya berubah: Linux, Google, Cisco, dan JFrog masing-masing menyumbang tiga entri, disusul MikroTik dan Microsoft dengan dua. Vendor besar menang secara kumulatif karena basis instalasinya, tapi tren bulanan lebih jujur sebagai dasar prioritas patch mingguan.
Kenapa kernel di server sendiri sering tertinggal
Mayoritas workload backend Indonesia jalan di VPS Linux, dan patch kernel punya sifat yang beda dari patch aplikasi: butuh reboot supaya benar-benar aktif. Tiga konsekuensi praktis:
- Kernel lama tidak otomatis hilang. VPS dengan image distro yang jarang di-update bisa tetap menjalankan kernel berbulan-bulan lebih tua dari rilis patch. Cek dengan
uname -r, lalu bandingkan dengan changelog distro. - Live patch jadi opsi. Beberapa distro menyediakan live kernel patching untuk kelas CVE tertentu sehingga tidak perlu reboot tiap ada update kernel. Trade-off-nya: reboot berkala tetap dibutuhkan untuk patch yang menumpuk.
- Container tidak mengisolasi kernel. Satu host, banyak container, satu kernel. CVE kernel yang bisa dipakai untuk escape tetap berbahaya walau semua image sudah di-rebuild.
Untuk kasus AF_ALG, modul socket kriptografi kernel adalah permukaan serangannya. Kalau lingkungan tidak butuh antarmuka itu, memblokir modul terkait adalah mitigasi sementara yang umum dilakukan sambil menunggu kernel di-update. Pastikan lebih dulu tidak ada layanan yang memakainya.
Cara tracking sendiri, tanpa buka browser
Dua endpoint cukup untuk radar harian, dan keduanya terbuka:
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json | jq -r '.vulnerabilities[] | select(.dateAdded >= "2026-09-01") | [.dateAdded, .cveID, .vendorProject, .product, .dueDate] | @tsv'curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?pubStartDate=2026-09-14T00:00:00.000&pubEndDate=2026-09-21T00:00:00.000&resultsPerPage=1" | jq .totalResultsQuery kedua hanya mengirim satu baris hasil karena yang dibutuhkan field totalResults. Tanpa API key, NVD membatasi lima request per 30 detik, jadi simpan hasilnya ke cache alih-alih menembak berulang. Untuk pipeline yang lebih tertarget, ganti filter ke produk yang benar-benar dipakai, misalnya nginx, PostgreSQL, atau OpenSSL, lalu cocokkan dengan versi yang jalan di produksi. Tanpa pencocokan itu, laporan harian cuma jadi kebisingan.
Checklist tujuh hari untuk tim kecil
- Hari 1. Tarik feed KEV, filter tujuh hari terakhir, tandai yang relevan dengan stack sendiri.
- Hari 1. Catat
uname -rdan versi paket utama di semua host produksi ke satu file. - Hari 2. Jadwalkan reboot untuk host yang kernel-nya lebih tua dari patch CVE terkait.
- Hari 3. Update basis image yang dipakai proses build, bukan hanya container yang sedang jalan.
- Hari 4. Cek apakah ada panel manajemen yang terbuka ke publik, lalu tutup dari internet kalau bisa.
- Hari 5. Verifikasi backup bisa di-restore. Patch yang gagal lebih murah daripada restore yang gagal.
- Hari 6-7. Rapikan catatan: CVE mana yang sudah dimitigasi, mana yang menunggu, dan siapa yang memutuskan.
Urutannya sengaja bukan yang ber-skor CVSS tertinggi lebih dulu, tapi yang paling mungkin dijangkau dari luar lebih dulu. Skor tinggi di mesin yang tidak pernah online tidak seberbahaya skor sedang di panel admin yang aksesnya publik.
Bandingkan dengan laporan empat hari sebelumnya
Archive toolkuy menyimpan laporan serupa pada 17 September, jadi selisihnya bisa dihitung: katalog KEV bergerak dari 1.713 ke 1.716 entri, artinya ada tiga tambahan dalam empat hari, dan ketiganya kernel Linux. Untuk CVE, angkanya turun dari 5.071 ke 4.982. Jangan buru-buru menyimpulkan ancaman menyusut: jendela tujuh hari itu bergeser, sehingga CVE yang terbit pada awal window keluar dari hitungan. Yang bisa disimpulkan secara jujur cuma satu: volume tetap di kisaran lima ribu CVE per minggu, dan dalam kondisi itu tim kecil tidak punya pilihan selain melakukan triase, bukan mengejar satu per satu.
Anatomi satu entri KEV
Feed JSON KEV punya beberapa field yang menentukan apa yang harus dilakukan:
cveID: identitas CVE, pintu masuk ke halaman NVD dan advisory vendor.vendorProjectdanproduct: dua field ini yang dipakai untuk mencocokkan dengan inventaris. Produk yang sama bisa muncul berkali-kali dengan CVE berbeda.dateAdded: tanggal CISA menyimpulkan ada eksploitasi nyata. Bukan tanggal vendor merilis patch.dueDate: tenggat aksi untuk instansi federal AS, umumnya sekitar seminggu sampai sebulan setelah dateAdded. Entri kernel Linux 18 September jatuh tempo 2026-09-21, sedangkan dua entri JFrog Artifactory 11 September diberi tenggat 2026-09-25.knownRansomwareCampaignUse: bernilai Known bila terkait kampanye ransomware yang teridentifikasi. Total entri dengan tanda itu 360, dan 26 di antaranya ditambahkan sepanjang 2026.requiredAction: instruksi umum dari CISA, biasanya memperbarui atau menerapkan mitigasi vendor.
Field yang paling sering dipakai salah adalah dateAdded. Ada kasus CVE-nya berumur setahun lebih, tapi baru masuk KEV minggu ini, seperti CVE-2025-39964 pada daftar 18 September. Artinya: informasi bahwa vulnerability itu dieksploitasi baru tersedia sekarang, bukan bahwa kerusakannya baru muncul sekarang.
4.982 CVE tidak sama dengan 4.982 ancaman
Di dalam satu window tujuh hari ada CVE untuk software yang tidak dipakai siapa pun di stack, CVE yang kemudian ditolak atau di-retract, CVE dengan dampak hanya lokal, dan CVE yang butuh prasyarat yang tidak terpenuhi di lingkungan sendiri. Karena itu urutan filter yang lebih efisien biasanya:
- Langkah satu: cocokkan nama produk dengan inventaris. Kalau software-nya tidak ada, selesai.
- Langkah dua: cek versi terpasang terhadap rentang terdampak di advisory vendor, bukan dari judul CVE.
- Langkah tiga: tanyakan apakah jalur jangkauannya masuk akal. Panel admin yang hanya bisa diakses dari VPN internal punya profil risiko berbeda dari layanan yang listen di 0.0.0.0.
- Langkah empat: baru bicara prioritas dan jadwal patch.
Empat langkah ini biasanya memangkas ribuan barus menjadi puluhan yang perlu keputusan manusia. Sisanya cukup dicatat, tidak perlu dibahas di rapat.
Alur 30 menit saat CVE baru muncul di grup
- Buka advisory vendor, salin rentang versi terdampak. Kalau hanya ada tautan ke thread media sosial, itu bukan sumber.
- Jalankan perintah versi di host terdampak, misalnya
nginx -v,psql --version, atauopenssl version. - Tandai mana yang masuk rentang. Mana yang tidak, keluar dari daftar hari itu.
- Untuk yang masuk, cek ada tidaknya paket perbaikan di repo distro, dan catat versi tujuannya.
- Putuskan: patch sekarang, patch di jendelaperawatan berikutnya, atau mitigasi sementara. Tulis alasannya, bukan cuma keputusannya.
Langkah keenam yang sering dilewati: tulis satu baris di changelog internal. Tiga bulan lagi tidak ada yang ingat CVE mana yang sudah diproses dan mana yang belum.
Batas data ini
Angka 4.982 adalah hasil query NVD pada saat penarikan. NVD terus menyesuaikan status CVE, jadi angka itu bergerak. Untuk KEV, katalog versi 2026.09.18 bisa bertambah lagi di rilis berikutnya tanpa mengubah entri yang sudah disebut di sini. Dua command di atas cukup untuk mengulang semua klaim artikel ini.
Sumber
- Katalog CISA Known Exploited Vulnerabilities, versi 2026.09.18, dirilis 2026-09-18T19:00:05Z.
- Feed JSON CISA KEV, sumber field dateAdded, dueDate, dan knownRansomwareCampaignUse.
- National Vulnerability Database, API 2.0, sumber total CVE tujuh hari terakhir.
- kernel.org untuk rilis dan changelog kernel utama.
Katalog KEV tidak menyebut target eksploitasi per negara, jadi artikel ini sengaja tidak berspekulasi soal itu. Yang bisa dikerjakan hari ini cuma satu: cocokkan 1.716 entri itu dengan software yang benar-benar jalan, dan sisihkan sisanya untuk dievaluasi besok.
Rekomendasi Tools & Layanan
Beberapa layanan yang dipake di panduan ini: free trial Alibaba Cloud (coba gratis, sesuaikan kebutuhan), dan halaman promo terbaru buat cek diskon yang lagi jalan bulan ini.
💬 Komentar (0)
Belum ada komentar. Jadilah yang pertama! 💬