Security

CISA Peringatkan Celah SharePoint, WSO2, Adobe Commerce, dan MikroTik yang Dieksploitasi

Cybersecurity and Infrastructure Security Agency (CISA) memperingatkan organisasi mengenai sejumlah kerentanan pada perangkat lunak enterprise dan perangkat jaringan yang telah dieksploitasi dalam serangan.

Dalam pembaruan terbaru katalog Known Exploited Vulnerabilities (KEV), CISA menambahkan dua kerentanan kritis pada produk WSO2 dan Adobe Commerce. Selain itu, CISA juga mencantumkan kerentanan pada Microsoft SharePoint dan MikroTik RouterOS yang telah dimanfaatkan oleh penyerang.

Keempat kerentanan tersebut mencakup celah bypass autentikasi, masalah otorisasi, code injection, hingga bypass pada mekanisme SSH. CISA meminta organisasi, khususnya instansi pemerintah AS, segera melakukan mitigasi terhadap sistem yang terdampak.

WSO2 CVE-2026-5430 Memungkinkan Pengambilalihan Akun Administrator

Kerentanan dengan tingkat keparahan maksimum CVE-2026-5430 menjadi salah satu perhatian utama dalam pembaruan CISA.

Celah ini memengaruhi sejumlah produk WSO2, termasuk:

  • WSO2 API Manager versi 4.1.0 hingga 4.6.0
  • WSO2 API Control Plane
  • WSO2 Traffic Manager
  • WSO2 Universal Gateway versi 4.5.0 dan 4.6.0

Masalah tersebut berada pada mekanisme autentikasi berbasis JSON Web Token (JWT). Sistem dapat menerima token yang ditandatangani menggunakan algoritma yang sebenarnya tidak didukung.

Kondisi ini dapat memungkinkan penyerang membuat atau menggunakan JWT yang dipalsukan untuk melewati mekanisme autentikasi.

Menurut advisory WSO2, eksploitasi yang berhasil dapat menyebabkan akun administratif dikompromikan dan memberikan penyerang kendali penuh terhadap sistem yang terdampak.

Eksploitasi WSO2 Sudah Terlihat di Honeypot

Meskipun CISA belum memberikan rincian teknis mengenai serangan yang menyebabkan CVE-2026-5430 masuk ke katalog KEV, aktivitas eksploitasi telah diamati oleh peneliti keamanan.

Perusahaan keamanan watchTowr melaporkan pada 15 September bahwa honeypot mereka menangkap percobaan eksploitasi terhadap produk WSO2.

Peneliti mengamati sejumlah kecil percobaan dari satu alamat IP pada 13 September. Penyerang menggunakan JWT yang dipalsukan untuk mencoba mengeksploitasi produk WSO2.

Namun, dalam pengamatan tersebut penyerang ternyata menargetkan produk yang salah untuk CVE-2026-5430.

watchTowr kemudian berhasil mereproduksi serangan pada produk yang tepat. Dalam pengujian tersebut, token JWT yang dipalsukan dapat digunakan untuk membuka akses terhadap endpoint API dan kredensial aplikasi.

Peneliti watchTowr juga menekankan bahwa WSO2 bukan produk yang digunakan pada lingkungan terbatas. Teknologinya digunakan oleh hampir 1.000 pelanggan di berbagai sektor, termasuk perbankan, pemerintahan, telekomunikasi, dan logistik.

Kondisi tersebut membuat organisasi yang menggunakan WSO2 perlu memperlakukan kerentanan ini sebagai risiko keamanan yang serius meskipun detail eksploitasi di lapangan masih terbatas.

Adobe Commerce dan Magento Terdampak CVE-2026-71362

Kerentanan kritis kedua yang ditambahkan CISA adalah CVE-2026-71362, yang memengaruhi platform Adobe Commerce dan Magento.

Celah tersebut merupakan masalah incorrect authorization yang memungkinkan penyerang melakukan tindakan yang seharusnya membutuhkan otorisasi tertentu.

Perusahaan keamanan e-commerce Sansec sebelumnya mengamati eksploitasi CVE-2026-71362 secara langsung di internet.

Yang membuat kerentanan ini semakin berbahaya adalah rendahnya persyaratan untuk melakukan eksploitasi. Menurut pengamatan Sansec, penyerang tidak membutuhkan akun yang sudah ada, hak administrator, maupun interaksi dari pengguna untuk memanfaatkan celah tersebut.

Bagi perusahaan yang menjalankan toko online berbasis Adobe Commerce atau Magento, eksploitasi semacam ini berpotensi memberikan akses tidak sah terhadap sistem e-commerce dan data yang dikelolanya.

Administrator perlu memastikan versi Commerce yang digunakan telah mendapatkan pembaruan keamanan yang relevan dan memeriksa log server untuk aktivitas mencurigakan.

Microsoft SharePoint CVE-2026-65660 Juga Dieksploitasi

Selain dua kerentanan kritis, CISA juga memperingatkan CVE-2026-65660, sebuah kerentanan code injection dengan tingkat keparahan tinggi pada Microsoft SharePoint.

SharePoint banyak digunakan sebagai platform kolaborasi dan manajemen dokumen pada lingkungan perusahaan maupun organisasi pemerintahan.

Eksploitasi terhadap server SharePoint menjadi perhatian khusus karena server tersebut biasanya memiliki akses ke dokumen internal, akun pengguna, serta berbagai layanan enterprise lainnya.

Dengan masuknya CVE-2026-65660 ke katalog KEV, organisasi yang menjalankan SharePoint perlu memprioritaskan pemasangan pembaruan atau mitigasi yang disediakan Microsoft.

CISA memberikan waktu hingga 28 September 2026 kepada lembaga federal AS untuk menangani kerentanan SharePoint tersebut.

MikroTik RouterOS Mengalami Bypass Pre-Authentication

Kerentanan keempat yang disoroti CISA adalah CVE-2026-67279, yang memengaruhi MikroTik RouterOS.

Celah ini dikategorikan sebagai kerentanan dengan tingkat keparahan sedang dan berkaitan dengan pre-authentication SSH state-machine/workflow bypass.

Artinya, masalah berada pada proses pengelolaan state atau alur kerja SSH sebelum autentikasi berhasil dilakukan.

Meskipun tingkat keparahannya lebih rendah dibandingkan dua kerentanan kritis dalam pembaruan tersebut, fakta bahwa celah ini telah dieksploitasi membuat administrator MikroTik tetap perlu memperhatikannya.

CISA menetapkan 28 September 2026 sebagai batas waktu bagi lembaga federal untuk melakukan mitigasi terhadap kerentanan tersebut.

Batas Waktu CISA untuk Dua Kerentanan Kritis

Untuk CVE-2026-5430 pada WSO2 dan CVE-2026-71362 pada Adobe Commerce, lembaga federal AS diberikan waktu hingga 27 September 2026 untuk memasang pembaruan, menerapkan mitigasi, atau menghentikan penggunaan produk yang terdampak.

Sementara itu, Microsoft SharePoint CVE-2026-65660 dan MikroTik RouterOS CVE-2026-67279 memiliki tenggat 28 September 2026.

Kewajiban tersebut berlaku untuk lembaga federal AS berdasarkan arahan CISA. Namun, CISA juga mendorong seluruh organisasi di luar lingkungan pemerintahan untuk memprioritaskan perbaikan kerentanan yang telah masuk katalog KEV.

Status KEV menjadi indikator penting karena kerentanan yang tercantum di dalamnya telah memiliki bukti eksploitasi di dunia nyata atau memenuhi kriteria eksploitasi aktif yang ditetapkan CISA.

Administrator Perlu Segera Memeriksa Sistem yang Terdampak

Bagi administrator sistem, pembaruan CISA ini menjadi alasan untuk segera melakukan inventarisasi terhadap empat teknologi yang terdampak.

Organisasi yang menggunakan WSO2 perlu memeriksa versi API Manager, API Control Plane, Traffic Manager, dan Universal Gateway yang digunakan serta memastikan mekanisme autentikasi JWT telah diperbaiki.

Administrator Adobe Commerce dan Magento juga perlu memastikan seluruh komponen telah diperbarui dan memeriksa aktivitas mencurigakan pada akun maupun aplikasi e-commerce.

Untuk SharePoint, pemeriksaan terhadap versi dan status patch harus menjadi prioritas, terutama pada server yang dapat diakses dari internet.

Sementara itu, administrator MikroTik sebaiknya memperbarui RouterOS sesuai versi yang telah diperbaiki dan meninjau akses SSH, khususnya apabila layanan tersebut dapat dijangkau dari jaringan eksternal.

Selain patching, pemeriksaan log dan indikator kompromi juga penting untuk sistem yang terekspos internet. Kerentanan yang sudah masuk KEV tidak lagi dapat diperlakukan hanya sebagai risiko teoritis karena eksploitasi telah diamati atau dikonfirmasi.

Empat Kerentanan Menunjukkan Risiko pada Infrastruktur Enterprise

Empat kerentanan yang disoroti CISA memperlihatkan bahwa penyerang terus menargetkan komponen yang memiliki posisi penting dalam infrastruktur organisasi.

WSO2 berfungsi sebagai bagian dari ekosistem API dan integrasi aplikasi, Adobe Commerce serta Magento menangani platform e-commerce, SharePoint menyimpan dan mengelola informasi perusahaan, sedangkan MikroTik RouterOS berada pada lapisan infrastruktur jaringan.

Kompromi terhadap salah satu komponen tersebut dapat memberikan akses lebih jauh tergantung pada konfigurasi, hak akses, dan konektivitas sistem di lingkungan masing-masing.

Karena seluruhnya telah dikaitkan dengan aktivitas eksploitasi, organisasi sebaiknya tidak menunggu laporan serangan lebih luas sebelum melakukan pembaruan.

Sumber: CISA

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button