Setiap hari katalog Known Exploited Vulnerabilities milik CISA bertambah, dan sebagian besar penambahan bisa ditunda tanpa risiko besar. Yang tidak bisa ditunda adalah entri yang punya tenggat dekat dan menyangkut perangkat yang benar-benar ada di infrastruktur sendiri. Pada 22 September 2026, tiga entri masuk sekaligus dengan tenggat yang sama: 25 September 2026.
Artikel ini bukan laporan kerentanan mingguan. Isinya urutan kerja praktis untuk memeriksa apakah tiga kerentanan ini menyentuh sistem yang kamu kelola, dan apa yang perlu dilakukan sebelum tenggat. Datanya diambil langsung dari katalog CISA KEV versi 2026.09.22 dan snapshot NVD pada tanggal yang sama.
Konteks Angka: Kenapa Katalog KEV Lebih Berguna daripada Jumlah CVE
Pada snapshot 23 September 2026, NVD mencatat 4.711 CVE dalam tujuh hari terakhir. Angka itu besar dan sekaligus hampir tidak berguna untuk pengambilan keputusan, karena tidak membedakan mana yang sudah dieksploitasi di lapangan dan mana yang masih teoretis.
Katalog KEV menjawab pertanyaan yang berbeda. Per 22 September 2026, totalnya 1.721 entri. Angka itu adalah batas bawah dari yang sudah terbukti dieksploitasi, bukan total ancaman aktual, karena celah yang sedang dieksploitasi secara diam-diam tidak akan muncul di sana. Justru karena sifatnya yang konservatif itulah katalog ini bisa dipakai sebagai daftar prioritas.
Tiga entri terbaru yang perlu diperiksa:
- CVE-2026-93952, Arista VeloCloud Orchestrator, ditambahkan 22 September 2026, tenggat 25 September 2026.
- CVE-2026-94127, F5 BIG-IP APM, ditambahkan 22 September 2026, tenggat 25 September 2026.
- CVE-2026-93616, Check Point Multiple Products, ditambahkan 22 September 2026, tenggat 25 September 2026.
Ketiganya ditandai forensicTriage: Yes, dan untuk ketiganya status penggunaan dalam kampanye ransomware tercatat Unknown. Tanda forensic triage penting: CISA menilai organisasi perlu melakukan pemeriksaan forensik, bukan hanya menambal.
Langkah Satu: Tentukan Apakah Kamu Punya Asetnya
Sebelum menyentuh patch, jawab dulu pertanyaan yang lebih murah: apakah produk ini ada di inventaris. Langkah ini sering dilewati, dan akibatnya tim menghabiskan waktu pada kerentanan yang tidak relevan sambil melewatkan yang relevan.
Yang dicari untuk CVE-2026-93952 adalah Arista VeloCloud Orchestrator dalam pemasangan on-prem. Menurut deskripsi CISA, kerentanannya berupa improper input validation yang dapat memungkinkan penyerang jarak jauh mengakses fungsionalitas internal yang diistimewakan dan memengaruhi host VCO. Eksploitasi yang berhasil dapat mengompromikan kerahasiaan, integritas, dan ketersediaan orchestrator beserta data yang dikelolanya.
Untuk CVE-2026-94127, targetnya adalah F5 BIG-IP APM, dan syaratnya lebih spesifik daripada sekadar punya produknya. Menurut deskripsi CISA, heap-based buffer overflow ini muncul ketika access policy dan profil OAuth dikonfigurasi pada virtual server. Dampaknya berat: penyerang yang tidak terautentikasi dapat melakukan eksekusi kode jarak jauh. Kalau virtual server kamu tidak memakai kombinasi access policy dan profil OAuth tersebut, permukaan serangnya berbeda, tapi jangan langsung menyimpulkan aman sebelum konfigurasi benar-benar diperiksa.
Untuk CVE-2026-93616, cakupannya lebih luas. Yang terdampak adalah Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent. Kerentanannya berupa path traversal yang memungkinkan penyerang tidak terautentikasi mengunggah dan menjalankan skrip sembarang.
Praktik yang bisa langsung dijalankan: cari nama produk di inventaris aset, di konfigurasi reverse proxy, di daftar sertifikat TLS, dan di log autentikasi. Untuk perangkat yang dikelola tim lain, kirim pertanyaan tertulis yang spesifik, bukan pengumuman umum, supaya jawabannya bisa diverifikasi.
Langkah Dua: Nilai Paparan Internet
Setelah aset ditemukan, langkah berikutnya menentukan seberapa mendesak. CISA secara eksplisit menyatakan bahwa pemangku kepentingan bertanggung jawab mengevaluasi paparan internet setiap aset dan memastikan kepatuhan terhadap panduan patching dalam BOD 26-04, yaitu kerangka CISA untuk memprioritaskan pembaruan keamanan berdasarkan risiko.
Cara termurah untuk memeriksa ini adalah dari luar. Jangan mengandalkan asumsi tim internal bahwa sebuah layanan hanya dapat diakses dari jaringan internal. Beberapa pemeriksaan yang berguna:
- Periksa port manajemen produk terkait apakah benar-benar hanya mendengarkan di antarmuka internal.
- Periksa apakah ada aturan firewall atau security group yang mengizinkan akses dari rentang alamat publik.
- Periksa DNS publik dan sertifikat TLS untuk menemukan nama host yang mungkin tidak tercatat di inventaris.
Aset yang terpapar internet dan terkonfirmasi terdampak harus naik ke prioritas tertinggi, karena penyerang tidak perlu posisi di jaringan internal untuk mencobanya.
Langkah Tiga: Ambil Mitigasi Sementara Kalau Patch Belum Bisa Diterapkan
Untuk dua dari tiga kerentanan ini, CISA mencantumkan catatan mitigasi sementara. Ini penting karena jendela antara penemuan dan patch penuh sering kali lebih panjang daripada tenggat tiga hari.
Pada CVE-2026-94127, catatan CISA menyebut mitigasi sementara untuk memungkinkan forensic triage proaktif adalah menerapkan iRule yang disediakan vendor. Perhatikan urutan logikanya: mitigasi itu dimaksudkan untuk membuka ruang melakukan triage forensik, bukan sebagai pengganti permanen patch.
Pada CVE-2026-93616, catatan CISA mengarah ke artikel dukungan vendor Check Point dengan kode sk1000171. Untuk kerentanan ini CISA juga menandai forensicTriage: Yes, artinya asumsi kerjanya bukan sekadar belum terjadi eksploitasi, melainkan ada kemungkinan sudah terjadi dan perlu diperiksa jejaknya.
Untuk CVE-2026-93952, jalur mitigasinya mengikuti instruksi vendor Arista. Sama seperti dua lainnya, langkah ini harus dicatat sebagai tindakan sementara dengan tanggal tinjauan, supaya tidak berubah menjadi keadaan permanen yang terlupakan.
Langkah Empat: Triase Forensik Kalau Asetnya Terpapar
Ketiga entri ini ditandai forensicTriage: Yes. Konsekuensi praktisnya, pertanyaan yang perlu dijawab bukan hanya "apakah sudah ditambal", tetapi "apakah ada jejak percobaan eksploitasi sebelum ditambal".
Tiga kerentanan ini punya pola dampak yang berbeda, sehingga jejak yang dicari juga berbeda.
- Improper input validation pada Arista VeloCloud Orchestrator berpotensi memberi akses ke fungsionalitas internal yang diistimewakan, jadi yang dicari adalah permintaan tidak wajar ke endpoint internal dan aktivitas administratif yang tidak dikenali.
- Heap-based buffer overflow pada F5 BIG-IP APM berpotensi berujung eksekusi kode jarak jauh, jadi yang dicari adalah proses atau koneksi keluar yang tidak biasa dari perangkat tersebut.
- Path traversal pada produk Check Point berpotensi memungkinkan unggah dan eksekusi skrip, jadi yang dicari adalah berkas yang tidak semestinya berada di direktori aplikasi dan perubahan pada berkas skrip.
Urutan yang masuk akal: kumpulkan dulu log sebelum menambal, karena beberapa prosedur patch bisa memutar ulang layanan dan menghilangkan jejak di memori. Simpan bukti dalam bentuk yang tidak bisa diubah, catat waktu pengambilan, lalu lakukan patch. Kalau nanti ada indikasi kompromi, bukti itu yang menentukan seberapa luas dampaknya.
Langkah Lima: Catat dan Tinjau Ulang
Langkah terakhir sering dianggap administratif, padahal ini yang membedakan triase serius dari reaksi panik. Untuk setiap kerentanan, catat lima hal: apakah asetnya ada, apakah terpapar internet, apakah mitigasi sementara diterapkan beserta tanggalnya, apakah patch permanen sudah terpasang, dan siapa yang bertanggung jawab menutup item itu.
Khusus untuk mitigasi sementara, tetapkan tanggal tinjauan di muka. Mitigasi sementara tanpa tanggal tinjauan punya kebiasaan berubah menjadi konfigurasi permanen yang tidak lagi diingat oleh siapa pun, dan itu menciptakan utang keamanan yang tidak tercatat.
Terakhir, ingat konteks angkanya. Katalog KEV berisi 1.721 entri per 22 September 2026, dan NVD mencatat 4.711 CVE baru dalam tujuh hari. Tidak ada tim yang bisa mengejar semuanya. Yang menentukan kondisi keamanan bukan seberapa banyak CVE yang dibaca, tetapi seberapa cepat daftar pendek yang sudah terbukti dieksploitasi diterjemahkan menjadi tindakan. Tiga entri di atas adalah daftar pendek untuk pekan ini.
Kesalahan yang Sering Terjadi
Dari sisi urutan kerja, ada beberapa pola yang berulang dan memperlambat triase.
- Mulai dari daftar CVE alih-alih dari inventaris. Ini membalik urutan yang benar dan menghabiskan waktu pada kerentanan yang tidak menyentuh aset apa pun.
- Menambal sebelum mengumpulkan bukti. Kalau aset sudah terpapar dan kemungkinan sudah dieksploitasi, urutan ini menghapus jejak yang justru paling dibutuhkan.
- Menganggap mitigasi sementara sebagai penyelesaian. Mitigasi tanpa tanggal tinjauan cenderung berubah menjadi konfigurasi permanen yang tidak lagi diketahui siapa pun.
- Menutup item berdasarkan pernyataan tim lain tanpa verifikasi. Untuk aset yang dikelola pihak lain, konfirmasi tertulis yang spesifik lebih berguna daripada jawaban lisan bahwa semuanya sudah beres.
Kalau Tenggat Tidak Terkejar
Tenggat tiga hari terdengar ketat, dan untuk sebagian organisasi memang tidak realistis kalau patch permanen belum tersedia. Yang bisa dilakukan dalam kondisi itu adalah membuat keputusan eksplisit, bukan membiarkan item menggantung tanpa status.
Langkah yang masuk akal: terapkan mitigasi sementara yang disediakan vendor, kurangi paparan internet kalau memungkinkan, aktifkan pencatatan tambahan pada perangkat terkait, dan tetapkan tanggal tinjauan yang dipegang seseorang. Kalau produknya tidak esensial, menonaktifkan sementara adalah opsi yang sah dan sering paling murah.
Yang perlu dihindari adalah sikap menunggu tanpa keputusan. Kerentanan yang sudah masuk katalog KEV dan punya tenggat dekat berarti sudah ada bukti eksploitasi di lapangan. Menundanya tanpa mitigasi bukan penghematan, melainkan pemindahan risiko ke waktu yang tidak diketahui.
Verifikasi Setelah Tindakan
Langkah verifikasi sering dilewatkan. Setelah patch atau mitigasi diterapkan, konfirmasi tiga hal: versi yang benar-benar terpasang pada setiap instance, bukan hanya pada satu instance contoh; konfigurasi mitigasi masih aktif setelah layanan dimulai ulang; dan tidak ada instance lain dengan produk sama yang terlewat dari daftar.
Poin terakhir paling sering menjadi sumber masalah pada organisasi yang punya beberapa lingkungan, misalnya produksi, staging, dan lingkungan uji yang dibuat untuk mereplikasi produksi. Kerentanan yang sudah ditambal di produksi tetapi masih terbuka di lingkungan uji tetap merupakan paparan, terutama kalau lingkungan uji itu dapat dijangkau dari internet.
Satu kebiasaan kecil yang membantu: simpan daftar instance per produk sebagai bagian dari catatan triase, bukan hanya status tambal secara agregat. Ketika kerentanan berikutnya masuk katalog, daftar itu bisa dipakai ulang tanpa perlu membangun inventaris dari awal lagi.
Sumber
- CISA Known Exploited Vulnerabilities Catalog, versi katalog 2026.09.22, dirilis 22 September 2026: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Umpan JSON katalog KEV: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
- National Vulnerability Database, NIST, jumlah CVE tujuh hari terakhir, snapshot 23 September 2026: https://nvd.nist.gov/vuln/search
- Artikel dukungan vendor Check Point untuk CVE-2026-93616, kode sk1000171: https://support.checkpoint.com/results/sk/sk1000171/
Untuk pembanding dari pekan sebelumnya, ada juga catatan laporan keamanan yang membahas tren KEV secara lebih luas: Laporan keamanan minggu ini.
💬 Komentar (0)
Belum ada komentar. Jadilah yang pertama! 💬