Dalam rentang kurang dari tiga minggu, tiga insiden keamanan besar mengguncang infrastruktur enterprise di seluruh dunia. Bukan kebetulan kalau ketiganya menyerang jenis perangkat yang sama, sistem yang berdiri di gerbang antara jaringan internal perusahaan dan dunia luar.
Pada 1 September 2026, SonicWall mengumumkan dua celah zero-day di lini perangkat remote-access SMA1000 mereka, CVE-2026-83548 dan CVE-2026-83549. Yang pertama adalah celah server-side request forgery dengan skor CVSS sempurna, 10.0, yang bisa dieksploitasi tanpa kredensial sama sekali. Yang kedua, skor 7.8, butuh akses lebih dulu tapi memungkinkan eksekusi kode dari jarak jauh. Masalahnya, dua celah "sedang" ini bisa dirangkai jadi satu jalur serangan penuh. Penyerang memakai celah pertama untuk menembus lapisan luar, lalu celah kedua untuk mengambil alih sistem sepenuhnya, tanpa pernah butuh username atau password. CISA, badan keamanan siber pemerintah Amerika Serikat, memasukkan keduanya ke katalog Known Exploited Vulnerabilities cuma sehari setelah pengumuman, dan menetapkan tenggat perbaikan tiga hari untuk lembaga federal. Ini juga bukan kali pertama lini produk SMA1000 kena zero-day serupa sejak Desember tahun lalu, catatan yang cukup untuk membuat siapa pun yang masih memakainya berpikir ulang soal siklus review keamanan vendor.
Dua minggu kemudian, giliran Cisco. Pada 16 September, Cisco merilis advisory darurat untuk Identity Services Engine, sistem yang dipakai banyak perusahaan besar untuk mengatur siapa dan perangkat apa saja yang boleh masuk ke jaringan mereka. Celahnya, CVE-2026-76460, juga bernilai CVSS 10.0. Akar masalahnya sederhana sekaligus mengkhawatirkan, satu API endpoint tidak memverifikasi kredensial dengan benar, sehingga penyerang bisa mengirim satu permintaan yang dirancang khusus dan langsung masuk ke panel manajemen tanpa akun sama sekali. Dari sana, jalan menuju eksekusi perintah level root terbuka lebar. Sekali lagi, CISA menetapkan tenggat tiga hari begitu celah ini masuk katalog KEV.
Yang membuat dua kasus di atas terasa lebih berat kalau dijejerkan dengan cerita ketiga, akhir Oktober 2026, dukungan Extended Security Update untuk Microsoft Exchange Server 2016 dan 2019 resmi berakhir, tanpa perpanjangan lagi. Microsoft sudah menegaskan tidak ada periode ketiga. Artinya, perusahaan yang masih menjalankan versi ini, dan jumlahnya tidak sedikit, sedang berpacu dengan waktu bukan cuma untuk menambal celah yang sudah diketahui (CVE-2026-62911, celah bypass otentikasi kritis yang baru ditambal Microsoft Agustus lalu), tapi untuk menyiapkan rencana keluar sebelum tanggal itu tiba. Setelah 31 Oktober, celah baru yang ditemukan di Exchange 2016/2019 tidak akan pernah dapat tambalan resmi lagi, seberapa pun parahnya.
Ketiga vendor ini bukan nama asing di Indonesia. SonicWall dan Cisco banyak dipakai sebagai tulang punggung jaringan di sektor perbankan, BUMN, dan enterprise skala menengah-besar, sementara Microsoft Exchange masih jadi andalan email korporat di banyak instansi. Paparan dari tiga insiden ini bukan cerita yang jauh dari lanskap teknologi Indonesia, meski liputan globalnya lebih banyak menyorot organisasi di Amerika Utara dan Eropa.

Pola yang Sama, Tiga Kali Berturut-turut
Kalau ditarik garis lurus, ketiga insiden ini punya satu benang merah. Penyerang tidak lagi repot-repot mencari celah di aplikasi bisnis yang dipakai sehari-hari. Mereka mengincar infrastruktur yang duduk di titik kepercayaan tertinggi, gateway remote-access, sistem kontrol akses jaringan, server mail, karena satu celah di sana setara dengan kunci masuk ke seluruh jaringan internal, bukan cuma satu aplikasi.
Ini masuk akal secara ekonomi bagi penyerang. Menembus satu aplikasi web biasanya cuma memberi akses ke data yang dilayani aplikasi itu saja. Menembus VPN gateway atau sistem identity memberi akses ke segalanya yang ada di baliknya. Hasil yang didapat jauh lebih besar dibanding usaha yang dikeluarkan, dan itu sebabnya perangkat semacam ini jadi target favorit dalam gelombang serangan besar dua tahun terakhir, bukan cuma bulan ini.

Kenapa "Sudah Ada Firewall" Bukan Jaminan
Poin yang sering terlewat dari kasus SonicWall di atas, celah pertama (SSRF, CVSS 10.0) sendirian sebenarnya hanya bisa memaksa server memanggil alamat internal yang seharusnya tidak bisa diakses dari luar, dampaknya terasa terbatas kalau dilihat sendiri-sendiri. Celah kedua (RCE, CVSS 7.8) butuh akses lebih dulu, jadi kalau ditinjau terpisah juga terasa kurang mengkhawatirkan. Digabung, keduanya membentuk jalur serangan penuh tanpa kredensial sama sekali.
Ini pola yang berulang di dunia keamanan siber. Penilaian risiko yang cuma melihat satu celah dalam satu waktu sering meleset, karena penyerang sungguhan tidak bermain satu-satu. Mereka mencari kombinasi. Sistem yang kelihatan cukup aman kalau dievaluasi celah demi celah bisa jadi benar-benar terbuka begitu dua atau tiga kelemahan kecil dirangkai bersama.

Kapan Kecepatan Patch Berhenti Jadi Solusi
Di titik ini, nasihat standarnya biasanya segera menambal begitu vendor merilis pembaruan. Itu benar, dan tiga kasus di atas menunjukkan kenapa jendela waktunya sekarang diukur dalam hitungan hari, bukan minggu, begitu sebuah celah masuk katalog KEV.
Tapi kasus Exchange 2016/2019 menunjukkan batas dari nasihat itu sendiri. Kecepatan patch cuma berguna selama vendor masih menerbitkan patch. Begitu dukungan resmi berakhir, seberapa pun cepat tim IT bereaksi, tidak ada lagi yang bisa ditambal. Yang tersisa cuma dua pilihan, migrasi ke versi yang masih didukung, atau menerima risiko yang terus menumpuk tanpa batas waktu.
Ini kenapa keamanan sistem sebetulnya butuh dua sumbu penilaian, bukan satu. Sumbu pertama, seberapa cepat organisasi menambal celah yang sudah diketahui. Sumbu kedua, dan sering diabaikan, apakah perangkat atau sistem yang dipakai masih ada di dalam siklus dukungan vendor sama sekali. Organisasi yang cepat menambal tapi masih menjalankan sistem yang sudah end-of-life sebenarnya berada di posisi paling rapuh, karena kecepatan reaksinya tidak ada gunanya begitu tambalan itu memang tidak pernah datang.

Yang Perlu Dilakukan Pemimpin Bisnis, Bukan Cuma Tim IT
Tiga insiden ini bukan alasan untuk panik, tapi alasan yang bagus untuk mengecek ulang beberapa hal dasar.
Pertama, punya inventaris yang jelas soal perangkat dan sistem apa saja yang menghadap ke luar jaringan, VPN gateway, sistem identity, server mail, lengkap dengan tanggal akhir dukungan resminya masing-masing. Kalau daftar ini tidak ada atau tidak diperbarui, sulit tahu risiko mana yang sebenarnya sedang dihadapi.
Kedua, pantau katalog Known Exploited Vulnerabilities dan advisory resmi vendor secara aktif, bukan menunggu berita viral. Celah yang masuk KEV berarti sudah dieksploitasi di dunia nyata, bukan sekadar risiko teoretis, dan itu sinyal paling kuat untuk memprioritaskan penambalan.
Ketiga, tetapkan SLA patch internal berdasarkan tingkat keparahan, bukan jadwal maintenance rutin bulanan. Celah CVSS 10.0 yang sudah masuk KEV semestinya ditambal dalam hitungan hari, bukan menunggu jadwal update berikutnya.
Keempat, jalankan pengujian keamanan independen secara berkala, bukan cuma sekali menjelang rilis. Patch management menutup celah yang sudah diketahui publik. Pengujian keamanan menemukan celah dan kombinasi kelemahan yang belum pernah dilaporkan siapa pun, termasuk kombinasi berbahaya seperti yang terjadi di kasus SonicWall di atas.

Bagaimana XETUP Membantu
Empat langkah di atas terdengar sederhana di atas kertas, tapi menjalankannya secara konsisten, di tengah operasional bisnis yang sudah padat, adalah pekerjaan tersendiri. Tim Cybersecurity XETUP membantu bisnis menjalankan pengujian keamanan yang melekat di sepanjang siklus pengembangan sistem, bukan cuma satu kali menjelang go-live, sekaligus audit infrastruktur yang menghadap ke luar jaringan untuk memetakan risiko sebelum jadi berita utama seperti tiga kasus di atas.
