Keamanan

Laporan Keamanan Minggu Ini: 5153 CVE Baru, 1717 Masuk Daftar KEV

Laporan Keamanan Minggu Ini: 5153 CVE Baru, 1717 Masuk Daftar KEV

Bagi tim yang merawat server produksi, masalah terbesar dalam sepekan terakhir bukan kekurangan informasi, melainkan terlalu banyak informasi. Basis data kerentanan mencatat 5153 CVE dalam rentang tujuh hari. Tidak ada satu pun tim, bahkan yang paling disiplin, yang bisa membaca 5153 laporan, menilai dampaknya ke arsitektur sendiri, lalu menambalnya dalam waktu yang sama. Hasilnya biasanya berulang: orang berhenti membaca, update ditunda, dan celah yang sebenarnya sudah dieksploitasi di lapangan ikut terlewat.

Di sisi lain ada daftar yang jauh lebih kecil dan jauh lebih berharga, yaitu katalog Known Exploited Vulnerabilities (KEV) yang dikelola CISA. Per snapshot 22 September 2026, katalog itu berisi 1717 entri. Angka itu bukan daftar teori, melainkan daftar kerentanan yang sudah terbukti dipakai penyerang sungguhan. Bedanya signifikan: 5153 adalah potensi ancaman, 1717 adalah ancaman yang sudah terbukti. Kalau minggu ini hanya ada waktu untuk satu siklus patching, urutan kerjanya jelas, mulai dari yang terhubung ke KEV lebih dulu.

Laporan ini merangkum kedua angka tersebut beserta tiga entri KEV terbaru, lalu menerjemahkannya jadi langkah operasional yang bisa dijalankan pengelola VPS dan tim backend kecil. Seluruh angka diambil dari snapshot data resmi pada 22 September 2026, tanpa estimasi tambahan.

Rekapitulasi Indikator Keamanan Pekan Ini

Agar skalanya terlihat, tiga metrik utama dirangkum dalam satu tabel. Kolom sumber dan tanggal dicantumkan supaya setiap angka bisa dilacak ulang ke penerbit aslinya.

Indikator Nilai Sumber Resmi Tanggal Data
CVE tercatat dalam 7 hari terakhir 5153 National Vulnerability Database (NVD), NIST Snapshot 22 September 2026
Total entri katalog KEV 1717 CISA Known Exploited Vulnerabilities Snapshot 22 September 2026
Entri KEV terbaru yang masuk radar 3 CISA KEV (perangkat dan kernel) Rentang 18 sampai 21 September 2026

Dua angka pertama memberi konteks volume, angka ketiga memberi konteks prioritas. Kombinasi ketiganya jauh lebih berguna daripada salah satu berdiri sendiri.

5153 CVE dalam Sepekan: Angka Volume, Bukan Daftar Kerja

Angka 5153 dari NVD per 22 September 2026 mengukur seberapa aktif ekosistem pelaporan kerentanan global. Perlu dibaca apa adanya: jumlah sebesar itu mencakup produk yang mungkin tidak pernah dipasang di infrastruktur sendiri, versi aplikasi yang sudah usang, sampai perangkat keras yang tidak berhubungan dengan beban kerja server. Memperlakukan seluruh CVE sebagai tugas yang sama pentingnya adalah cara tercepat untuk menunda semuanya.

Cara yang lebih sehat adalah memindahkan CVE dari mode "baca semua" ke mode "cocokkan". Inventaris aset lebih dulu, sistem operasi, versi kernel, runtime, container base image, layanan jaringan, dan aplikasi pihak ketiga yang dipakai. Setelah itu CVE hanya relevan kalau namanya muncul di inventaris. Tanpa langkah pencocokan ini, tim hanya akan bereaksi pada judul yang paling menakutkan, bukan pada risiko yang paling nyata.

Ada efek samping yang sering diabaikan. Volume laporan sebesar ini membuat metrik kepatuhan berbasis jumlah tiket jadi tidak bermakna. Target seperti "semua CVE ditangani" tidak mungkin dicapai dan akhirnya cuma memindahkan pekerjaan ke antrean yang tidak pernah dilihat orang. Target berbasis daftar eksploitasi aktif jauh lebih bisa dijaga karena ukurannya terbatas dan bisa diselesaikan.

1717 Entri KEV: Batas Antara Teori dan Bukti

Known Exploited Vulnerabilities adalah katalog yang diisi CISA berdasarkan bukti bahwa sebuah kerentanan sudah dimanfaatkan di dunia nyata, bukan sekadar memiliki kode eksploitasi yang dipublikasikan. Per 22 September 2026 totalsnya 1717 entri. Dibanding 5153 CVE mingguan, katalog ini terlihat kecil, dan justru itu gunanya.

Fungsinya sebagai filter prioritas. Ketika sebuah CVE masuk KEV, artinya ada pihak yang sudah mencoba celah itu terhadap sistem nyata. Untuk pengelola server, sinyal itu lebih bernilai daripada skor berat_ringan mana pun, karena skor menggambarkan dampak yang mungkin terjadi, sementara KEV menggambarkan kejadian yang sudah terjadi.

Katalog ini juga punya sifat yang perlu disadari: ia mengikuti apa yang diketahui publik. Sebuah kerentanan bisa dieksploitasi selama berhari hari sebelum masuk KEV. Karena itu KEV dipakai sebagai pemicu tindakan cepat, bukan sebagai satu-satunya dasar penilaian. Kebijakan yang hanya bergerak saat ada entri KEV akan selalu tertinggal satu langkah dari insiden terbaru, biasanya insiden yang belum sempat dipublikasikan.

Tiga Entri KEV Terbaru dan Apa yang Bisa Disimpulkan

Tiga entri paling baru dalam katalog per snapshot 22 September 2026 menunjukkan arah yang menarik, dua di antaranya menyentuh lapisan paling dasar dari server, dan satu menyentuh perangkat jaringan yang sering dilupakan.

CVE Produk Tanggal Masuk KEV
CVE-2026-7273 Zyxel GS1900 Series Switches 21 September 2026
CVE-2025-39964 Linux Kernel 18 September 2026
CVE-2026-53266 Linux Kernel 18 September 2026

Dua entri kernel Linux masuk pada tanggal yang sama, 18 September 2026. Kernel adalah lapisan yang dipakai hampir semua penyedia VPS dan hampir semua host container. Pengejarannya tidak bisa ditunda dengan alasan aplikasi sendiri tidak tersentuh langsung, karena yang terpengaruh adalah fondasi tempat aplikasi berjalan. Untuk host yang menjalankan container, pembaruan kernel juga menyentuh soal isolasi, jadi jadwal maintenance sebaiknya dibahas lebih awal, bukan setelah ada peringatan.

Satu hal yang bisa dibaca dari nomor CVE-2025-39964. Nomor itu memakai tahun 2025, sementara tanggal masuk KEV-nya 18 September 2026. Polanya umum: kerentanan bisa sudah terdaftar sejak lama, lalu naik ke daftar prioritas ketika bukti eksploitasi aktif muncul. Daftar kerja berbasis "CVE terbaru" saja akan kehilangan jenis kasus ini, dan justru kasus semacam ini yang biasanya sudah lama terbuka di sistem.

Entri ketiga, CVE-2026-7273 pada Zyxel GS1900 Series Switches, menagih hal yang berbeda. Perangkat jaringan kantor seperti switch dan gateway sering berada di luar jangkauan proses patching server. Tim teknis rajin memperbarui Ubuntu, tapi tidak pernah masuk ke antarmuka admin switch. Perangkat ini biasanya berada tepat di tepi jaringan, tempat yang paling enak dijangkau dari luar kalau port adminnya tidak dibatasi.

Rutinitas Patching Mingguan yang Realistis

Yang dibutuhkan tim kecil bukan semangat baru, tapi jadwal yang bisa diulang tanpa menambah orang. Pola enam langkah berikut bekerja untuk server produksi berukuran kecil sampai menengah, dengan asumsi satu sampai dua orang penanggung jawab.

  1. SINKRONKAN DATA. Ambil daftar CVE 7 hari terakhir dan katalog KEV terbaru di awal pekan. Simpan sebagai file, bukan hanya dibaca di browser, supaya bisa dibandingkan dari pekan ke pekan.
  2. COCOKKAN KE INVENTARIS. Ambil nama produk dari entri KEV, cari di daftar aset. Kalau tidak cocok, lewati tanpa rasa bersalah. Kalau cocok, masuk antrean.
  3. URUTKAN BERDASARKAN EVIDENCE. Entri KEV di depan, sisanya di belakang. Dalam satu slot maintenance, habiskan yang terhubung KEV dulu, baru sisanya.
  4. CADANGKAN SEBELUM SENTUH. Patch yang merusak boot loader atau konfigurasi jaringan tidak menunggu sampai siap. Snapshot atau backup terbaru adalah hak semua perubahan, termasuk yang terlihat sepele.
  5. JALANKAN DI LINGKUNGAN UJI. Satu instance kecil yang mereplikasi versi kernel dan runtime produksi sudah cukup untuk menangkap sebagian besar masalah. Patch yang lolos di sini jauh lebih aman daripada patch yang langsung masuk produksi.
  6. CATAT HASILNYA. Versi sebelum dan sesudah, tanggal, dan hasil verifikasi. Catatan ini yang nanti menjawab pertanyaan auditor, dan yang membuat keputusan patch berikutnya tidak berbasis ingatan.

Enam langkah ini tidak menurunkan jumlah CVE di dunia, tapi menekan kemungkinan server sendiri tersisa terbuka pada celah yang sudah punya bukti eksploitasi. Untuk volume 5153 laporan per pekan, itu target paling masuk akal yang bisa dipertanggungjawabkan.

Peralatan Pendukung di Sisi Server

Beberapa rutinitas di atas jauh lebih ringan kalau ditopang alat yang tepat. Untuk fondasi sistem operasi, panduan hardening SSH dan firewall Ubuntu membahas lapisan yang paling sering diserang lebih dulu, yaitu akses masuk. Patch kernel baru tidak banyak berguna kalau server masih membuka login password dari internet.

Untuk kontainer, praktik rootless Docker mengurangi dampak dari kerentanan sisi host, karena proses container tidak berjalan sebagai root. Dan untuk langkah keempat di atas, backup VPS otomatis dengan restic membuat proses pemulihan jadi rutinitas, bukan proyek darurat saat insiden. Pemantauan juga bagian dari siklus yang sama, karena patch yang gagal sering terlihat dari metric lebih dulu sebelum ada laporan pengguna.

Kalau belum punya instance terpisah untuk uji patch, biaya bukan lagi alasan. VPS entry level saat ini cukup untuk menjalankan satu tiruan lingkungan produksi, dan penyedia seperti Alibaba Cloud menyediakan free trial untuk percobaan jangka pendek lewat halaman gratis Alibaba Cloud. Daftar lewat tautan berkode referral A924ZV tersebut, dan cek juga halaman promo resminya untuk skema harga yang berlaku sekarang. Anggap kode referral itu cara mendukung konten ini, bukan syarat teknis; instance uji bisa dipakai dari penyedia mana pun yang sudah dipakai.

Keterbatasan Data

Beberapa batas perlu dinyatakan terang-terangan supaya pembaca tidak menarik kesimpulan lebih jauh dari yang data dukung.

  • Rentang waktu. Angka 5153 CVE adalah hasil pembacaan snapshot NVD pada 22 September 2026 untuk jendela 7 hari. Pergeseran jendela pengambilan data, misalnya dihitung manual dari tanggal publikasi yang berbeda, akan menghasilkan angka yang berbeda.
  • Cakupan KEV. Total 1717 adalah jumlah entri katalog pada tanggal snapshot, bukan jumlah organisasi yang terdampak, dan bukan pula jumlah CVE yang wajib ditambal di lingkungan tertentu.
  • Tiga entri terbaru hanya nama dan tanggal. Snapshot menyediakan CVE, produk, dan tanggal masuk katalog. Tidak ada informasi versi terdampak, vektor serangan, maupun status eksploitasi per produk. Karena itu daftar di atas tidak boleh dibaca sebagai instruksi teknis spesifik per versi; pembacaan advisory vendor tetap wajib.
  • Tidak ada breakdown severity. Laporan ini sengaja tidak menyebut jumlah CVE berkategori kritis, tinggi, dan seterusnya, karena angka itu tidak tersedia di snapshot yang dipakai. Semua pernyataan tentang tingkat bahaya di atas berbasis posisi dalam katalog, bukan skor.
  • Tanpa konteks lokal. Data NVD dan CISA bersifat global dan tidak memisahkan insiden yang terjadi di Indonesia. Laporan ini tidak bisa dipakai untuk menyimpulkan arah serangan pada infrastruktur dalam negeri.
  • Sifat yang tertinggal. KEV diisi setelah ada bukti eksploitasi. Celah yang sedang dieksploitasi secara diam-diam tidak akan muncul di angka ini, jadi 1717 adalah batas bawah dari yang sudah terbukti, bukan total ancaman aktual.

Sumber

Penutup

Volume 5153 CVE per pekan tidak akan turun, dan tidak perlu turun. Yang menentukan kondisi keamanan server adalah seberapa cepat daftar pendek bernama KEV diterjemahkan menjadi tindakan. Dengan 1717 entri yang sudah terbukti dieksploitasi per 22 September 2026, pekerjaan paling berguna pekan ini bukan membaca semua laporan, tapi memastikan tidak ada satu pun dari daftar itu yang masih hidup di infrastruktur sendiri.

💬 Komentar (0)

Belum ada komentar. Jadilah yang pertama! 💬

Komentar akan muncul setelah moderasi.