Keamanan

Laporan Keamanan Minggu Ini: 2954 CVE Baru, 1726 Masuk Daftar KEV

Laporan Keamanan Minggu Ini: 2954 CVE Baru, 1726 Masuk Daftar KEV

Server jarang tumbang karena dunia mencatat ribuan celah baru. Server tumbang karena satu celah yang sudah terbukti dipakai penyerang di tempat lain, ternyata masih menganga di mesin itu sendiri. Dua angka pekan ini memisahkan kedua hal tersebut dengan cukup tajam.

National Vulnerability Database mencatat 2954 CVE dalam rentang tujuh hari terakhir, dari snapshot yang diambil pada 27 September 2026 pukul 06:40 WIB. Katalog Known Exploited Vulnerabilities (KEV) milik CISA berisi 1726 entri, dengan tanggal rilis katalog 25 September 2026. Angka pertama mengukur seberapa ramai industri pelaporan kerentanan. Angka kedua mengukur sesuatu yang berbeda jenis, yaitu bukti bahwa sebuah celah sudah dipakai menyerang sistem nyata.

Bagi yang merawat satu sampai tiga server, memperlakukan keduanya sebagai satu daftar kerja adalah kesalahan yang paling mahal. Laporan ini memisahkan volume dari prioritas, membahas tiga entri KEV terbaru yang seluruhnya turun pada 25 September 2026, lalu menerjemahkannya ke rutinitas patching mingguan yang masih masuk akal untuk tim kecil. Semua angka berasal dari snapshot data resmi, tanpa estimasi tambahan.

Rekapitulasi Indikator Keamanan Pekan Ini

Supaya skalanya terbaca, tiga metrik utama dirangkum dalam satu tabel. Kolom sumber dan tanggal dicantumkan supaya setiap angka bisa dilacak ulang ke penerbit aslinya.

Indikator Nilai Sumber Resmi Tanggal Data
CVE tercatat dalam 7 hari terakhir 2954 National Vulnerability Database (NVD), NIST Snapshot 27 September 2026, 06:40 WIB
Total entri katalog KEV 1726 CISA Known Exploited Vulnerabilities Rilis katalog 25 September 2026
Entri KEV terbaru pada snapshot 3 CISA KEV Ketiganya bertanggal 25 September 2026

Dua baris pertama memberi konteks volume, baris ketiga memberi konteks tindakan. Kalau hanya satu baris yang boleh dibaca sebelum tidur, baris ketiga yang paling berguna, karena di situlah keputusan teknis diambil.

2954 CVE Sepekan: Angka Volume, Bukan Daftar Kerja

Angka 2954 dari NVD per 27 September 2026 menggambarkan aktivitas pelaporan global, bukan besarnya ancaman yang dihadapi satu server tertentu. Sebanyak itu entri mencakup sistem operasi, aplikasi, firmware perangkat keras, pustaka, dan produk yang mungkin tidak pernah dipasang di infrastruktur sendiri. Membacanya sebagai daftar tugas berarti menyiapkan pekerjaan yang pasti tidak selesai, lalu menutupnya dengan perasaan aman yang salah.

Pemakaian yang lebih sehat adalah memindahkan CVE dari mode membaca ke mode pencocokan. Inventaris lebih dulu apa yang benar-benar berjalan: distribusi dan versi kernel, runtime bahasa, basis image container, layanan jaringan, aplikasi yang di-host, dan perangkat di tepi jaringan. Setelah itu, sebuah CVE baru relevan kalau namanya muncul di inventaris tersebut. Tanpa langkah pencocokan, tim hanya akan bereaksi pada judul yang paling menakutkan, bukan pada risiko yang paling nyata.

Perlu ditegaskan juga apa yang tidak bisa disimpulkan dari angka ini. Volume mingguan bukan indikator membaik atau memburuknya keamanan, dan snapshot hari ini tidak menyimpan rangkaian historisnya, jadi perbandingan antar pekan tidak dilakukan di laporan ini. Yang bisa dikatakan hanya satu: dalam jendela tujuh hari terakhir, ada 2954 laporan kerentanan yang tercatat, dan tidak ada satu pun orang yang sanggup memproses seluruhnya dengan kualitas yang sama.

1726 Entri KEV: Batas antara Teori dan Bukti

Known Exploited Vulnerabilities adalah katalog yang diisi berdasarkan bukti bahwa sebuah kerentanan sudah dimanfaatkan di dunia nyata, bukan sekadar karena ada kode eksploitasi yang dipublikasikan. Per rilis katalog 25 September 2026, totalnya 1726 entri. Bagi operator, nilai katalog ini terletak pada status buktinya, bukan pada jumlahnya.

Satu hal yang sering keliru dibaca: 1726 adalah akumulasi sejak katalog itu ada, sedangkan 2954 adalah jumlah dalam satu pekan. Keduanya bukan besaran sejenis, jadi rasio di antaranya tidak layak dipakai sebagai target atau indikator apa pun. Yang benar adalah membaca keduanya berdampingan: satu angka memberi tahu berapa banyak yang dilaporkan, angka lainnya memberi tahu berapa banyak yang sudah terbukti.

Katalog ini juga punya sifat yang perlu disadari. Sebuah celah bisa saja sudah dieksploitasi beberapa waktu sebelum bukti yang cukup untuk masuk KEV terkumpul, sehingga 1726 sebaiknya diperlakukan sebagai batas bawah dari yang sudah terbukti, bukan sebagai total ancaman aktual. Ada juga jeda waktu yang terlihat di data: tanggal rilis katalog 25 September 2026, sementara snapshot diambil 27 September 2026. Ada jarak dua hari antara rilis sumber dan pembacaan kita, dan jarak itu bagian normal dari pipeline data, bukan tanda ada yang bocor.

Tiga Entri KEV Terbaru dan Apa yang Bisa Disimpulkan

Snapshot menyediakan tiga entri paling baru. Ketiganya memakai tanggal yang sama, sehingga yang tertangkap sebenarnya satu batch rilis katalog, bukan tiga kejadian pada tiga hari berbeda.

CVE Produk Tanggal Masuk KEV
CVE-2026-67279 MikroTik RouterOS 25 September 2026
CVE-2026-65660 Microsoft SharePoint 25 September 2026
CVE-2026-87902 WordPress Core 25 September 2026

Yang menarik bukan individunya, melainkan sebarannya. Satu entri menyentuh perangkat jaringan, satu menyentuh aplikasi kolaborasi korporat, satu lagi menyentuh mesin situs yang hidup di hosting massal. Tiga lapisan berbeda, tiga pemilik tanggung jawab yang biasanya bukan orang yang sama. Ini alasan konkret kenapa satu jadwal patching seragam sering meleset: router tidak punya tim maintenance, SharePoint punya tapi prosedurnya panjang, dan situs WordPress sering tidak punya siapa-siapa.

Untuk MikroTik RouterOS, masalah khasnya adalah perangkat itu berada di tepi jaringan dan jarang tercatat sebagai aset. Admin masuk lewat antarmuka web, konfigurasi berjalan bertahun-tahun, dan tidak ada jendela pembaruan yang dijadwalkan. Padahal perangkat tepi inilah yang pertama dijangkau dari internet. Bila ada router di jalur jaringan kerja, masukkan firmware ke siklus pembaruan yang sama dengan server, batasi akses admin dari publik, dan perlakukan perangkat itu sebagai aset yang punya versi.

Untuk Microsoft SharePoint, pola umumnya adalah aplikasi bisnis yang seharusnya berada di belakang lapisan akses, tapi sering akhirnya terekspos ke internet lewat satu aturan firewall yang lupa dicabut. Pembaruan produk server jarang mulus, jadi yang dibutuhkan bukan tombol install mendadak, melainkan jendela maintenance yang dijadwalkan, environment uji, dan backup yang terverifikasi lebih dulu.

Untuk WordPress Core, skala problemnya berbeda lagi. Sebagian besar instalasi berada di hosting bersama, sebagian diperbarui dari dasbor, sebagian ditinggal pemiliknya. Celah pada inti sistem secara teori tertutup oleh satu klik pembaruan, praktiknya tertahan oleh plugin yang belum kompatibel dan pemilik situs yang tidak pernah membaca notifikasi. Bagi yang menjalankan situs di VPS sendiri, kontrolnya lebih besar: pembaruan bisa dijadwalkan, dan kalau ada yang rusak, yang bertanggung jawab jelas. Detail kasus kerentanan plugin dan RCE WordPress pernah dibahas terpisah di analisis kerentanan plugin WordPress.

Satu batas wajib disebut: snapshot hanya menyediakan nomor CVE, nama produk, dan tanggal masuk katalog. Tidak ada versi terdampak, tidak ada deskripsi teknis, tidak ada skor tingkat bahaya. Karena itu tabel di atas bukan instruksi upgrade per versi, dan advisory vendor tetap wajib dibaca sebelum apa pun disentuh.

Rutinitas Patching Mingguan yang Realistis

Yang dibutuhkan tim kecil bukan semangat baru, melainkan jadwal yang bisa diulang tanpa menambah orang. Enam langkah berikut bekerja untuk server produksi berukuran kecil sampai menengah, dengan asumsi satu sampai dua penanggung jawab.

  1. Tetapkan satu slot tetap per pekan, bukan pekerjaan kapan-kapan. Slot yang terkunci di kalender kalah jarang dibandingkan niat baik.
  2. Cocokkan katalog KEV dengan inventaris lebih dulu, baru membaca CVE baru. Prioritas datang dari daftar yang sudah terbukti, bukan dari judul yang paling baru.
  3. Urutkan berdasarkan bukti. Dalam satu slot maintenance, habiskan yang terhubung ke KEV lebih dulu, sisanya menyusul pekan berikutnya.
  4. Cadangkan sebelum menyentuh apa pun. Patch yang merusak boot loader atau konfigurasi jaringan tidak menunggu sampai pengguna siap. Snapshot atau backup terbaru adalah hak semua perubahan, termasuk yang terlihat sepele.
  5. Jalankan di environment uji yang menyerupai produksi. Satu instance kecil dengan versi kernel dan runtime yang sama sudah cukup untuk menangkap sebagian besar masalah.
  6. Catat hasilnya. Versi sebelum dan sesudah, tanggal, dan hasil verifikasi. Catatan ini yang menjawab pertanyaan di kemudian hari dan membuat keputusan patch berikutnya tidak berbasis ingatan.

Enam langkah ini tidak menurunkan jumlah CVE di dunia, dan memang bukan itu tujuannya. Targetnya lebih sederhana: menekan kemungkinan server sendiri masih terbuka pada celah yang sudah punya bukti eksploitasi. Untuk volume 2954 laporan per pekan, itu satu-satunya target yang bisa dipertanggungjawabkan.

Sisi Operasional: Uji Dulu, Baru Sentuh Produksi

Langkah keempat dan kelima di atas jauh lebih ringan kalau ditopang alat yang tepat. Untuk fondasi sistem operasi, permukaannya sudah terdokumentasi di panduan hardening SSH server Ubuntu dan konfigurasi firewall Ubuntu dengan UFW dan fail2ban. Patch kernel baru tidak banyak berguna kalau server masih membuka login berbasis password dari internet, jadi dua hal itu dibereskan lebih dulu.

Untuk kontainer, rootless container menurunkan dampak kerentanan sisi host karena proses di dalamnya tidak berjalan sebagai root. Untuk langkah keempat, backup VPS otomatis dengan restic membuat pemulihan jadi rutinitas, bukan proyek darurat setelah insiden. Dan bagi yang baru menyewa mesin pertama, checklist hardening VPS merapikan urutan kerjanya supaya tidak ada lapisan yang terlewat.

Kalau belum punya instance terpisah untuk uji patch, biaya sudah lama bukan alasan. VPS entry level cukup untuk menjalankan satu tiruan environment produksi, dan penyedia seperti Alibaba Cloud menyediakan masa percobaan gratis untuk uji jangka pendek lewat halaman gratis Alibaba Cloud. Daftar lewat tautan berkode referral A924ZV tersebut, lalu cek halaman promo resminya untuk skema harga yang berlaku sekarang. Kode referral itu cara mendukung konten ini, bukan syarat teknis. Instance uji boleh diambil dari penyedia mana pun yang sudah dipakai, dan satu mesin buangan pun sudah cukup untuk menjawab pertanyaan yang paling mahal: apakah patch ini merusak boot atau tidak.

Keterbatasan Data

Beberapa batas perlu dinyatakan terang-terangan supaya tidak ada kesimpulan yang ditarik lebih jauh dari yang data dukung.

  • Rentang waktu. Angka 2954 CVE adalah hasil pembacaan snapshot NVD pada 27 September 2026 pukul 06:40 WIB untuk jendela tujuh hari. Perubahan jendela pengambilan, misalnya dihitung dari tanggal publikasi yang berbeda, menghasilkan angka yang berbeda pula.
  • Volume mingguan tanpa pembanding. Snapshot ini tidak menyimpan angka pekan-pekan sebelumnya, jadi laporan ini sengaja tidak mengklaim tren naik atau turun.
  • Sifat total KEV. Angka 1726 adalah jumlah entri katalog pada rilis 25 September 2026, bukan jumlah organisasi yang terdampak, dan bukan pula jumlah CVE yang wajib ditambal di lingkungan tertentu.
  • Tiga entri terbaru hanya nama dan tanggal. Yang tersedia hanyalah nomor CVE, nama produk, dan tanggal masuk katalog. Tidak ada versi terdampak, vektor serangan, maupun status dukungan dari vendor, sehingga tabel di atas tidak bisa dibaca sebagai instruksi teknis per versi.
  • Ketidakseragaman tanggal. Tanggal rilis katalog (25 September 2026) berbeda dari tanggal snapshot (27 September 2026). Ada jeda dua hari yang membuat daftar entri terbaru bisa saja sudah bertambah setelah snapshot diambil.
  • Tanpa konteks lokal. Data NVD dan CISA bersifat global dan tidak memisahkan insiden yang terjadi di Indonesia. Laporan ini tidak bisa dipakai untuk menyimpulkan arah serangan pada infrastruktur dalam negeri.

Sumber

  • National Vulnerability Database (NVD), NIST, untuk data CVE tujuh hari terakhir, snapshot 27 September 2026: https://nvd.nist.gov/vuln/search
  • CISA Known Exploited Vulnerabilities (KEV), untuk total entri dan tiga entri terbaru, rilis katalog 25 September 2026: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Advisory vendor untuk MikroTik RouterOS, Microsoft SharePoint, dan WordPress Core, sebagai rujukan wajib untuk detail versi terdampak dan cara perbaikannya.

Penutup

Volume 2954 CVE per pekan tidak akan turun, dan memang tidak perlu turun. Yang menentukan kondisi sebuah server adalah seberapa cepat daftar pendek bernama KEV diterjemahkan menjadi tindakan. Dengan 1726 entri yang sudah terbukti dieksploitasi per rilis 25 September 2026, pekerjaan paling berguna pekan ini bukan membaca semua laporan, melainkan memastikan tiga nama yang baru saja naik ke katalog itu tidak lagi hidup di infrastruktur sendiri: routernya, aplikasi kantornya, dan situs yang jarang ada yang pegang.

💬 Komentar (0)

Belum ada komentar. Jadilah yang pertama! 💬

Komentar akan muncul setelah moderasi.