InfraTrust: Sistem Manajemen Jaringan Semakin Menjadi Target Serangan Siber

Sistem manajemen infrastruktur jaringan semakin menjadi sasaran utama serangan siber, terutama karena kompromi terhadap platform tersebut dapat memberikan kendali luas terhadap perangkat yang dikelolanya.
Temuan tersebut diungkap dalam edisi September Eclypsium InfraTrust Pulse, laporan bulanan yang memantau advisori keamanan pada perangkat jaringan, server, firmware, chip, serta berbagai komponen infrastruktur teknologi informasi.
Dalam periode 25 Agustus hingga 17 September 2026, InfraTrust mencatat 158 advisori keamanan baru dari 17 vendor yang mencakup total 1.699 kerentanan. Dari jumlah tersebut, 42 kerentanan dikategorikan kritis, delapan memiliki skor maksimum CVSS 10.0, dan 71 dapat dieksploitasi dari jarak jauh tanpa autentikasi.
Lima advisori yang diterbitkan selama periode tersebut kemudian masuk ke dalam CISA Known Exploited Vulnerabilities (KEV) Catalog, menandakan bahwa kerentanan terkait telah diketahui dieksploitasi di dunia nyata.
Namun, menurut InfraTrust, tren paling penting pada bulan ini bukan hanya jumlah kerentanan, melainkan lokasi munculnya sejumlah kerentanan berisiko tinggi tersebut: platform administrasi dan sistem manajemen infrastruktur.
Sistem Manajemen Menjadi Target Bernilai Tinggi
Sistem manajemen jaringan memiliki posisi yang berbeda dibandingkan perangkat jaringan biasa.
Platform seperti Network Management System, SD-WAN Orchestrator, firewall management console, maupun fabric management platform digunakan untuk mengonfigurasi dan mengendalikan banyak perangkat sekaligus. Platform tersebut juga dapat menyimpan kredensial, konfigurasi, serta menyediakan jalur administratif menuju perangkat yang dikelolanya.
Artinya, ketika sistem manajemen berhasil dikompromikan, penyerang berpotensi memperoleh akses yang jauh lebih luas daripada hanya menyerang satu perangkat jaringan.
InfraTrust mencatat bahwa ini merupakan bulan kedua berturut-turut ketika kerentanan yang paling bernilai bagi penyerang ditemukan pada perangkat lunak administratif.
Bagi administrator, kondisi tersebut membuat sistem manajemen perlu diperlakukan sebagai aset berisiko tinggi, bukan sekadar antarmuka konfigurasi internal.
Cisco Secure Firewall Management Center Dieksploitasi
Salah satu kerentanan paling serius yang disoroti laporan adalah CVE-2026-20079, kerentanan dengan tingkat keparahan maksimum pada Cisco Secure Firewall Management Center (FMC).
Kerentanan tersebut merupakan authentication bypass yang memungkinkan penyerang tanpa autentikasi mengirim HTTP request yang dibuat secara khusus ke antarmuka web FMC.
Jika berhasil dieksploitasi, penyerang dapat menjalankan script dan perintah dengan hak root pada perangkat yang rentan.
Cisco mengonfirmasi pada 9 September bahwa CVE-2026-20079 telah aktif dieksploitasi. Tim Product Security Incident Response Team Cisco mengetahui adanya serangan tersebut sejak Agustus, sementara CISA memasukkan kerentanan ini ke dalam KEV Catalog pada hari yang sama.
Namun, perkembangan eksploitasi CVE-2026-20079 memiliki konteks yang lebih panjang.
Sebelumnya, Cisco telah memperbarui advisori pada akhir Juli dengan hotfix dan indikator kompromi yang juga berkaitan dengan serangan terhadap kerentanan FMC lainnya, yaitu CVE-2026-20316.
Pada awalnya Cisco belum mengonfirmasi eksploitasi CVE-2026-20079. Investigasi selanjutnya menunjukkan bahwa kedua kerentanan tersebut digunakan secara berantai dalam sejumlah serangan.
Serangan FMC Melibatkan Ransomware
Cisco Talos kemudian menghubungkan aktivitas tersebut dengan tiga kelompok aktivitas ancaman yang dilacak sebagai UAT-12197, UAT-11823, dan UAT-11988.
Aktivitas tersebut mencakup aktor yang dikaitkan dengan operasi yang disponsori negara maupun kelompok ransomware.
Setelah memperoleh akses ke FMC, penyerang diamati menggunakan berbagai tool bawaan untuk melakukan reconnaissance, memasang utilitas tunneling, serta mencuri kredensial dari sistem yang berhasil dikompromikan.
Dalam beberapa kasus, serangan tersebut akhirnya berujung pada deployment Qilin ransomware.
Sophos Counter Threat Unit juga menganalisis implant Linux bernama timezone_check yang ditemukan pada perangkat FMC yang telah dikompromikan. Malware tersebut diidentifikasi sebagai varian Cyclops Blink, malware yang sebelumnya dikaitkan dengan kelompok Sandworm.
Cisco juga mengungkap enam kerentanan tambahan pada FMC pada 16 September, termasuk sejumlah masalah yang memengaruhi layanan sftunnel, yang digunakan FMC untuk berkomunikasi dengan firewall yang dikelolanya.
Cisco ISE Juga Menghadapi Kerentanan Kritis
Platform manajemen Cisco lainnya, yaitu Cisco Identity Services Engine (ISE), juga menjadi perhatian dalam laporan InfraTrust.
Cisco menerbitkan sejumlah advisori ISE pada 16 September, termasuk tiga kerentanan dengan skor maksimum CVSS 10.0.
Salah satunya adalah CVE-2026-76460, sebuah authentication bypass pada API yang memungkinkan penyerang jarak jauh tanpa autentikasi menjalankan perintah dengan hak root.
Kerentanan tersebut sudah dieksploitasi ketika Cisco mengungkapkannya dan langsung dimasukkan CISA ke dalam KEV Catalog pada hari yang sama.
Cisco menyatakan tidak tersedia workaround khusus untuk kerentanan tersebut. Namun, akses ke appliance dapat dibatasi menggunakan infrastructure access control lists (ACL) untuk mencegah eksploitasi dari jaringan yang tidak dipercaya.
Tren Serangan Meluas ke Berbagai Platform
Menurut InfraTrust, ancaman terhadap sistem manajemen tidak hanya terjadi pada produk Cisco.
Selama periode pelaporan, kerentanan juga ditemukan pada berbagai platform, termasuk:
- HPE Fabric Composer.
- HPE EdgeConnect SD-WAN Orchestrator.
- NVIDIA Unified Fabric Manager.
- Dell SmartFabric Manager.
- SonicWall NSM On-Prem.
- Antarmuka manajemen Arista.
Kesamaan dari produk-produk tersebut adalah perannya sebagai console untuk mengonfigurasi dan mengendalikan perangkat infrastruktur.
Sebuah kompromi terhadap console manajemen dapat membuka jalur perubahan konfigurasi, akses kredensial, dan pengelolaan terhadap banyak perangkat sekaligus.
Karena itu, melindungi sistem manajemen sama pentingnya dengan mengamankan firewall, switch, router, dan perangkat jaringan yang berada di bawah kendalinya.
SonicWall SMA 1000 Dapat Dieksploitasi Secara Berantai
InfraTrust juga menyoroti dua kerentanan SonicWall SMA 1000 yang aktif dieksploitasi dan dapat digunakan secara berantai.
Kerentanan pertama adalah CVE-2026-83548, sebuah server-side request forgery (SSRF) tanpa autentikasi dengan skor CVSS 10.0 pada Appliance Work Place.
Kerentanan kedua, CVE-2026-83549, merupakan OS command injection pada Appliance Management Console.
Jika kedua kelemahan tersebut dikombinasikan, penyerang dapat mencapai remote code execution tanpa autentikasi.
CISA memasukkan keduanya ke KEV Catalog pada 2 September 2026 dan SonicWall telah mengonfirmasi adanya eksploitasi.
SonicWall merekomendasikan pelanggan memasang hotfix terbaru dan melakukan investigasi terhadap sistem yang mungkin telah dikompromikan.
Untuk appliance yang terbukti telah disusupi, vendor menyarankan melakukan re-image pada perangkat fisik atau redeploy pada appliance virtual, bukan sekadar mencoba membersihkan instalasi yang sudah terkompromi.
Check Point dan Arista Juga Terdampak
Check Point pada September juga mengungkap tiga kerentanan kritis yang dapat dieksploitasi dari jarak jauh tanpa autentikasi.
Salah satunya adalah CVE-2026-85102, authentication bypass yang dapat berujung pada remote code execution pada fitur Remote Access dan Site-to-Site VPN.
Kemudian terdapat CVE-2026-85103, kerentanan memory corruption yang juga dapat digunakan untuk mencapai remote code execution.
Kerentanan ketiga, CVE-2026-91843, berada pada proses login tanpa autentikasi dan dapat memungkinkan penyerang menjalankan kode sebagai root pada sejumlah server manajemen dan logging Check Point.
Sementara itu, Arista menerbitkan 34 advisori keamanan pada 9 September. Dua di antaranya memiliki tingkat keparahan maksimum dan memungkinkan remote code execution tanpa autentikasi pada sistem EOS.
CVE-2026-73453 memengaruhi layanan P4Runtime pada TCP port 9559, sedangkan CVE-2026-73456 memengaruhi gNPSI.
Kedua fitur tersebut dinonaktifkan secara default dan Arista menyatakan belum mengetahui adanya eksploitasi terhadap kedua kerentanan tersebut.
InfraTrust juga mencatat CVE-2026-20212 pada Cisco Nexus 9000. Kerentanan tersebut dapat memungkinkan penyerang tanpa autentikasi memperoleh eksekusi kode dengan hak root melalui dua debug port yang secara default dapat dijangkau pada switch yang terdampak.
Satu Kerentanan Linux Muncul dalam 19 Advisori
Masalah lain yang disoroti laporan adalah dampak kerentanan pada komponen upstream terhadap berbagai produk vendor.
InfraTrust menemukan bahwa CVE-2026-31431, kerentanan privilege escalation pada Linux kernel yang dikenal sebagai CopyFail, kini tercantum dalam 19 advisori keamanan berbeda dari enam vendor.
Kerentanan tersebut telah masuk ke CISA KEV Catalog sejak Mei 2026.
Arista, F5, Juniper, Extreme Networks, dan HPE Aruba masing-masing menerbitkan advisori untuk produk yang menggunakan komponen rentan tersebut.
Dell bahkan menerbitkan 14 advisori yang mencakup berbagai produk, termasuk VxRail, PowerFlex, ThinOS, PowerProtect, dan Networking OS10.
Kondisi ini menunjukkan tantangan besar dalam pengelolaan patch. Satu kelemahan pada komponen upstream dapat menghasilkan banyak pekerjaan remediation karena setiap vendor memiliki jadwal pembaruan, versi produk, serta nomor advisori yang berbeda.
Firmware dan Secure Boot Juga Menjadi Perhatian
Ancaman terhadap infrastruktur tidak berhenti pada perangkat lunak manajemen.
Laporan InfraTrust juga menyoroti kerentanan pada UEFI Shell dan Secure Boot yang ditemukan oleh Eclypsium dan diungkap melalui CERT/CC.
Kerentanan tersebut dapat memungkinkan penyerang yang memiliki akses ke pengaturan boot UEFI menjalankan UEFI Shell yang seharusnya diblokir saat proses startup.
Dari lingkungan tersebut, penyerang dapat memodifikasi pengaturan Secure Boot di memori dan menjalankan kode yang tidak ditandatangani sebelum sistem operasi dimulai.
Masalah tersebut menghasilkan tiga identifier CVE yang berkaitan dengan platform berbeda:
- CVE-2026-20293 untuk Cisco.
- CVE-2026-33197 untuk sistem berbasis AMI Aptio.
- CVE-2026-6485 untuk Insyde.
AMI, Dell, Cisco, Lenovo, dan Supermicro telah merilis atau mengumumkan perbaikan untuk produk yang terdampak.
Sistem Manajemen Perlu Diposisikan sebagai Aset Kritis
Laporan September InfraTrust menunjukkan bahwa permukaan serangan infrastruktur tidak hanya berada pada firewall, router, switch, server, atau perangkat edge.
Sistem yang digunakan untuk mengelola perangkat-perangkat tersebut juga menjadi target penting.
Jika platform manajemen berhasil dikuasai, penyerang dapat memperoleh jalur administratif menuju sejumlah perangkat sekaligus. Hal tersebut menjadikan kompromi pada satu management console berpotensi memberikan dampak yang jauh lebih luas dibandingkan kompromi terhadap satu perangkat jaringan.
Administrator sebaiknya memperlakukan platform manajemen jaringan sebagai aset kritis dengan menerapkan patch secara cepat, membatasi akses administratif, memantau aktivitas login dan perubahan konfigurasi, serta mengaudit kredensial yang tersimpan atau digunakan oleh platform tersebut.
Selain itu, organisasi perlu memperhatikan kerentanan pada komponen pihak ketiga yang digunakan produk infrastruktur. Seperti ditunjukkan oleh CVE-2026-31431, satu kerentanan Linux kernel dapat menghasilkan puluhan advisori pada berbagai produk dan membutuhkan koordinasi patching lintas vendor.
Sumber: Eclypsium








