Lompat ke kandungan utama
6 minit bacaan

Cara semak sama ada sistem anda terjejas: empat kelemahan yang dieksploitasi pada September 2026

Antara 22 dan 29 September 2026, empat kelemahan disahkan dieksploitasi, daripada teras WordPress hingga perkakas NetScaler. Ini cara menyemak versi sistem sendiri, satu per satu, dalam masa 30 minit.

Siber Keselamatan SiberWordPressMikroTikAppleNetScaler
Barisan mangga kunci di atas batu simen, satu dibiarkan terbuka manakala yang lain berkunci rapat
Imej dijana AI.

Empat kelemahan keselamatan yang disahkan dieksploitasi masuk rekod antara 22 dan 29 September 2026, dan tiga daripadanya menyentuh benda yang biasa ada pada perniagaan kecil di Malaysia: laman WordPress, router yang membawa talian internet, dan telefon di poket pemilik. Catatan ini bukan himpunan berita. Ia susunan semakan yang boleh dijalankan sendiri, dengan arahan sebenar dan nombor versi yang perlu dicapai. Semakan ini boleh disiapkan dalam masa 30 minit, tanpa alat berbayar dan tanpa perlu menunggu pembangun laman.

Maksud 'dieksploitasi' dalam catatan ini ialah terdapat bukti serangan sebenar, bukan sekadar kelemahan yang dijumpai di makmal. Semua tarikh, skor dan nombor versi diambil daripada kenyataan vendor, rekod CVE dan buletin keselamatan yang disenaraikan di bawah; semak pautan itu sendiri sebelum bergantung pada mana-mana angka di sini.

Empat kelemahan, satu soalan: adakah aset anda dalam lingkungan itu?

Katalog Known Exploited Vulnerabilities (KEV) CISA bukan senarai kelemahan berskor tertinggi. Ia senarai kelemahan yang ada bukti eksploitasi. Sebab itu tarikh kemasukan ke katalog lebih berguna daripada skor 9.0 yang tidak pernah diserang. Rekod lapan hari terakhir memberi empat nama:

  • CVE-2026-87902 pada teras WordPress: ditampal 22 September 2026 dalam WordPress 7.1.2, dimasukkan ke katalog pada 25 September 2026 dengan tarikh akhir 28 September 2026 bagi agensi persekutuan Amerika Syarikat. Semua versi sebelum 7.1.2 berada dalam lingkungan terjejas.
  • CVE-2026-88771 dan CVE-2026-88772 pada Citrix NetScaler ADC serta NetScaler Gateway: buletin vendor CTX697096 diterbitkan 27 September 2026, kedua-duanya berskor CVSS v4.0 9.5, dan Citrix menyatakan eksploitasi sudah diperhatikan pada pemasangan yang belum dimitigasi.
  • CVE-2026-86950 pada CoreGraphics Apple: ditampal 28 September 2026 menerusi iOS dan iPadOS 26.7.1 serta macOS Tahoe 26.7.1 dan macOS Sequoia 15.8.1.
  • CVE-2026-67279 dan CVE-2026-86060 pada MikroTik RouterOS, gabungan yang dinamakan MikroTrick oleh CERT Polska: tampalan keluar 3 September 2026, manakala serangan dikesan sejak sekurang-kurangnya 2 September 2026.

Tarikh akhir itu mengikat agensi persekutuan Amerika Syarikat sahaja. Namun apabila sesuatu kelemahan masuk katalog sedemikian, maksudnya ada pihak yang sudah mencubanya terhadap sistem sebenar. Tiga daripada empat rekod ini diberi tempoh segera, dan tempoh itu memberi gambaran betapa pantas penyerang bergerak sebaik tampalan keluar. Corak yang sama berulang sejak awal tahun: tampalan keluar, penyerang mula memprobe dalam masa beberapa jam, dan laman yang belum dikemas kini menjadi sasaran pertama.

WordPress core: semak versi, kemudian semak log

WordPress 7.1.2 keluar pada 22 September 2026 sebagai keluaran keselamatan bagi satu kelemahan kritikal. Catatan rasmi projek itu menyatakan penyerang yang tidak log masuk boleh, dalam keadaan tertentu, memaksa resolusi templat halaman memasukkan fail PHP tempatan dari luar direktori tema aktif, dan keadaan itu boleh berakhir dengan pelaksanaan kod jauh. Penemu asal diberi kredit dalam catatan tersebut. Tampalan dibawa turun ke cawangan lama, daripada 7.1.2, 7.0.6, 6.0.16 hinggalah 4.7.37.

Syarat eksploitasi tidak berlaku pada setiap laman. Dua perkara perlu ada serentak: tema aktif mengandungi direktori peringkat atas yang namanya bermula dengan page-, dan wujud fail PHP yang boleh dibaca oleh akaun pelayan web. Rekod NVD meletakkan vektor serangan itu sebagai boleh dicapai melalui rangkaian, tanpa pengesahan dan tanpa interaksi pengguna, tetapi memerlukan syarat tambahan. Cara paling pantas untuk pemilik laman mendapat jawapan ialah membandingkan versi teras dengan 7.1.2.

wp core version
grep -Ei "pagename=|page_id=" /var/log/nginx/access.log | grep -Ei "pearcmd|%2e%2e|%252e"

Baris pertama memerlukan WP-CLI, alat baris arahan WordPress. Jika ia tiada, buka papan pemuka dan lihat halaman Kemas Kini; versi teras dipaparkan di situ. Baris kedua mencari corak permintaan yang mencurigakan dalam log nginx. Padankan hasilnya dengan tarikh dalam log kerana tingkap serangan bermula 22 September 2026.

Router MikroTik: tiga arahan sebelum percaya ia selamat

Pasukan CERT Polska menemui enam kelemahan dalam RouterOS dan menamakan gabungan dua daripadanya MikroTrick. Satu daripadanya memberi kuasa pentadbir penuh melalui nama pengguna yang direka khas, dan satu lagi membenarkan klien tanpa pengesahan membuka saluran sesi SSH lalu menghantar arahan. Kedua-duanya diberi skor CVSS 9.2, manakala satu lagi kelemahan dalam kelompok yang sama diberi 8.8.

MikroTik mengeluarkan tampalan pada 3 September 2026 dalam versi 6.49.21 (long-term), 7.23.4 (long-term), 7.24.2 (stable) dan 7.25beta3. Yang penting untuk pemilik: tampalan tidak memadam jejak penyerang yang sudah masuk. Semak versi dahulu, kemudian semak konfigurasi:

/system resource print
/user print
/system script print
/system scheduler print
/system device-mode print

Tanda kompromi yang dicatat CERT Polska bukan tekaan. Satu akaun bernama ops dengan keistimewaan penuh, skrip yang mencipta semula akaun itu, dan baris log yang bermula dengan kegagalan log masuk untuk pengguna -2 lalu diikuti penambahan pengguna oleh sesi ssh yang sama. Serangan yang disahkan itu dikesan dari satu alamat IP sejak sekurang-kurangnya 2 September 2026.

MikroTik menambah mekanisme Flagged: selepas naik taraf, RouterOS memeriksa konfigurasi, mematikan entri mencurigakan dan menulis mesej kritikal dalam log. Ketiadaan penanda itu bukan bukti peranti bersih, kerana ia hanya mengesan jejak tertentu sahaja. Sebelum tampalan dipasang, CERT Polska menyarankan agar SSH, WWW, WWW-SSL dan servis ujian jalur lebar dilarang daripada semua alamat di luar rangkaian pengurusan.

iPhone, iPad dan Mac: satu fail boleh mencukupi

Apple menerbitkan tampalan pada 28 September 2026 untuk kelemahan CoreGraphics bernombor CVE-2026-86950. Ia ralat tulisan melebihi sempadan memori, dan kesannya begini: memproses fail yang direka khas boleh membawa kepada pelaksanaan kod sewenang-wenangnya. Apple menyatakan ia menyedari laporan bahawa kelemahan ini mungkin sudah dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu yang menggunakan versi iOS sebelum iOS 27. Penemuan itu dikreditkan kepada pasukan keselamatan produk Meta.

Versi yang perlu dicapai ialah iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 atau macOS Sequoia 15.8.1. Peranti yang disokong bermula daripada iPhone 11, iPad Pro 12.9 inci generasi ketiga, iPad Pro 11 inci generasi pertama, iPad Air generasi ketiga, iPad generasi kelapan dan iPad mini generasi kelima. Versi semasa boleh dilihat pada Tetapan, kemudian Umum, kemudian Perihal, atau terus pada halaman Kemas Kini Perisian.

NetScaler di tepi rangkaian: lapan kelemahan, dua sudah diserang

Buletin Citrix CTX697096 yang diterbitkan 27 September 2026 menyenaraikan lapan CVE. Dua daripadanya paling mendesak. CVE-2026-88771 ialah pelaksanaan kod jauh tanpa pengesahan yang menjejaskan semua pemasangan, termasuk konfigurasi lalai, dengan skor CVSS v4.0 9.5. CVE-2026-88772 juga 9.5 tetapi hanya apabila DTLS dihidupkan, dan tetapan itu hidup secara lalai pada virtual server VPN. Citrix menyatakan eksploitasi kedua-duanya sudah diperhatikan pada pemasangan yang belum dimitigasi.

Versi selamat yang disenaraikan: 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, dan 13.1-37.279 bagi cawangan FIPS serta NDcPP. Semakan versi dan syarat pemicu boleh dibuat terus pada perkakas:

show ns version
show vpn vserver
show ns tcpparam | grep "Enhanced ISN Generation"

Baris terakhir berkaitan CVE-2026-88778, kelemahan ramalan nombor jujukan awal TCP dengan skor 8.8; jika jawapannya DISABLED, buletin itu merujuk kepada langkah perubahan konfigurasi TCP dalam dokumentasi produk. Jika perkakas NetScaler tidak ada dalam rangkaian anda, seluruh bahagian ini boleh dilangkau.

Urutan 30 minit dan saluran laporan di Malaysia

  • Senaraikan aset mengikut versi, bukan mengikut nama: teras WordPress, RouterOS, iOS, dan perkakas tepi. Satu helaian sudah memadai untuk perniagaan kecil.
  • Bandingkan setiap versi dengan angka dalam catatan ini, dan mulakan dengan yang sudah berada dalam katalog kelemahan yang dieksploitasi, bukan yang berskor tertinggi.
  • Hidupkan kemas kini automatik untuk teras WordPress, tetapi semak selepas 48 jam bahawa ia benar-benar berjalan, bukan sekadar dipasang.
  • Simpan log akses sekurang-kurangnya 90 hari. Tingkap serangan WordPress bermula 22 September 2026, dan tanpa log lama siasatan menjadi buta.
  • Bagi router yang menerima talian, larang akses SSH, WWW dan servis ujian jalur lebar daripada rangkaian luar; CERT Polska mencadangkan sambungan VPN seperti WireGuard sebagai ganti.
  • Jika ada tanda kompromi, asingkan peranti, selamatkan log dan konfigurasi sebelum menetralkannya, kemudian tukar semua kata laluan serta kunci yang pernah ada pada peranti itu.
  • Laporkan insiden di Malaysia melalui e-mel cyber999@cybersecurity.my, talian 1-300-88-2999 pada waktu pejabat, atau talian 24 jam +60 19 2665850. Senarai advisory MyCERT dikemas kini di portal CyberSecurity Malaysia.

Semakan versi bukan kerja sekali sahaja. Nilai sebenar datang daripada rutin yang sama setiap bulan: tahu apa yang ada dalam rangkaian, tahu versinya, dan tampal dalam tempoh yang tetap. Gabungan itu yang membezakan laman yang bertahan daripada laman yang hanya bernasib baik.

Baca juga di laman ini

Sumber yang disemak

Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat — bukan halaman ini.

Dapat tulisan baharu terus ke e-mel

Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.

Berhenti langgan bila-bila masa, satu klik.

Kongsi WhatsApp Facebook

Berkaitan halaman ini

Pautan afiliasi Shopee — saya mungkin menerima komisen, harga awak tetap sama.

Kotak suara Touch n Go eWallet

Elektronik & Aksesori

Kotak suara Touch n Go eWallet

Kotak suara untuk pembayaran melalui eWallet yang menyebut jumlah wang masuk, dengan skrin kecil untuk menyema

Senarai penuh ada di kedai afiliasi.

Rujukan yang mungkin berguna

Pautan rujukan — anda dapat ganjaran pendaftaran, saya juga dapat ganjaran. Tiada kos tambahan untuk anda.

Minyak

Setel — Isi minyak di Petronas, dapat RM3

Setel ialah aplikasi pembayaran minyak di stesen Petronas — bayar terus dari telefon. Dengan kod rujukan di bawah, anda dan saya masing-masing menerima RM3 selepas anda belanja RM30 untuk minyak atau di Kedai Mesra.

Ganjaran: RM3 untuk kedua-dua pihak selepas belanja RM30 (tertakluk syarat Setel)

Kod: ffgaa

Daftar di Setel

Bank

Ryt Bank — Bank digital berlesen di Malaysia

Ryt Bank ialah bank digital berlesen di Malaysia, disokong YTL Digital Capital dan Sea Limited (kumpulan di sebalik Shopee). Semua urusan melalui aplikasi — buka akaun, simpanan dan pembayaran tanpa cawangan.

Ganjaran: RM5 dijamin selepas mendaftar; sehingga RM100 jika anda mencuba Ryt AI atau Ryt Groups (kempen ulang tahun pertama Ryt Bank — tertakluk syarat)

Kod: EL5QB

Daftar di Ryt Bank

Senarai penuh (bank digital, minyak, penghantaran) ada di halaman rujukan. Maklumat di atas ialah ringkasan terma penyedia — sila semak terma penuh di laman rasmi mereka.