Cara semak sama ada sistem anda terjejas: empat kelemahan yang dieksploitasi pada September 2026
Antara 22 dan 29 September 2026, empat kelemahan disahkan dieksploitasi, daripada teras WordPress hingga perkakas NetScaler. Ini cara menyemak versi sistem sendiri, satu per satu, dalam masa 30 minit.
Empat kelemahan keselamatan yang disahkan dieksploitasi masuk rekod antara 22 dan 29 September 2026, dan tiga daripadanya menyentuh benda yang biasa ada pada perniagaan kecil di Malaysia: laman WordPress, router yang membawa talian internet, dan telefon di poket pemilik. Catatan ini bukan himpunan berita. Ia susunan semakan yang boleh dijalankan sendiri, dengan arahan sebenar dan nombor versi yang perlu dicapai. Semakan ini boleh disiapkan dalam masa 30 minit, tanpa alat berbayar dan tanpa perlu menunggu pembangun laman.
Empat kelemahan, satu soalan: adakah aset anda dalam lingkungan itu?
Katalog Known Exploited Vulnerabilities (KEV) CISA bukan senarai kelemahan berskor tertinggi. Ia senarai kelemahan yang ada bukti eksploitasi. Sebab itu tarikh kemasukan ke katalog lebih berguna daripada skor 9.0 yang tidak pernah diserang. Rekod lapan hari terakhir memberi empat nama:
- CVE-2026-87902 pada teras WordPress: ditampal 22 September 2026 dalam WordPress 7.1.2, dimasukkan ke katalog pada 25 September 2026 dengan tarikh akhir 28 September 2026 bagi agensi persekutuan Amerika Syarikat. Semua versi sebelum 7.1.2 berada dalam lingkungan terjejas.
- CVE-2026-88771 dan CVE-2026-88772 pada Citrix NetScaler ADC serta NetScaler Gateway: buletin vendor CTX697096 diterbitkan 27 September 2026, kedua-duanya berskor CVSS v4.0 9.5, dan Citrix menyatakan eksploitasi sudah diperhatikan pada pemasangan yang belum dimitigasi.
- CVE-2026-86950 pada CoreGraphics Apple: ditampal 28 September 2026 menerusi iOS dan iPadOS 26.7.1 serta macOS Tahoe 26.7.1 dan macOS Sequoia 15.8.1.
- CVE-2026-67279 dan CVE-2026-86060 pada MikroTik RouterOS, gabungan yang dinamakan MikroTrick oleh CERT Polska: tampalan keluar 3 September 2026, manakala serangan dikesan sejak sekurang-kurangnya 2 September 2026.
Tarikh akhir itu mengikat agensi persekutuan Amerika Syarikat sahaja. Namun apabila sesuatu kelemahan masuk katalog sedemikian, maksudnya ada pihak yang sudah mencubanya terhadap sistem sebenar. Tiga daripada empat rekod ini diberi tempoh segera, dan tempoh itu memberi gambaran betapa pantas penyerang bergerak sebaik tampalan keluar. Corak yang sama berulang sejak awal tahun: tampalan keluar, penyerang mula memprobe dalam masa beberapa jam, dan laman yang belum dikemas kini menjadi sasaran pertama.
WordPress core: semak versi, kemudian semak log
WordPress 7.1.2 keluar pada 22 September 2026 sebagai keluaran keselamatan bagi satu kelemahan kritikal. Catatan rasmi projek itu menyatakan penyerang yang tidak log masuk boleh, dalam keadaan tertentu, memaksa resolusi templat halaman memasukkan fail PHP tempatan dari luar direktori tema aktif, dan keadaan itu boleh berakhir dengan pelaksanaan kod jauh. Penemu asal diberi kredit dalam catatan tersebut. Tampalan dibawa turun ke cawangan lama, daripada 7.1.2, 7.0.6, 6.0.16 hinggalah 4.7.37.
Syarat eksploitasi tidak berlaku pada setiap laman. Dua perkara perlu ada serentak: tema aktif mengandungi direktori peringkat atas yang namanya bermula dengan page-, dan wujud fail PHP yang boleh dibaca oleh akaun pelayan web. Rekod NVD meletakkan vektor serangan itu sebagai boleh dicapai melalui rangkaian, tanpa pengesahan dan tanpa interaksi pengguna, tetapi memerlukan syarat tambahan. Cara paling pantas untuk pemilik laman mendapat jawapan ialah membandingkan versi teras dengan 7.1.2.
wp core version
grep -Ei "pagename=|page_id=" /var/log/nginx/access.log | grep -Ei "pearcmd|%2e%2e|%252e"
Baris pertama memerlukan WP-CLI, alat baris arahan WordPress. Jika ia tiada, buka papan pemuka dan lihat halaman Kemas Kini; versi teras dipaparkan di situ. Baris kedua mencari corak permintaan yang mencurigakan dalam log nginx. Padankan hasilnya dengan tarikh dalam log kerana tingkap serangan bermula 22 September 2026.
Router MikroTik: tiga arahan sebelum percaya ia selamat
Pasukan CERT Polska menemui enam kelemahan dalam RouterOS dan menamakan gabungan dua daripadanya MikroTrick. Satu daripadanya memberi kuasa pentadbir penuh melalui nama pengguna yang direka khas, dan satu lagi membenarkan klien tanpa pengesahan membuka saluran sesi SSH lalu menghantar arahan. Kedua-duanya diberi skor CVSS 9.2, manakala satu lagi kelemahan dalam kelompok yang sama diberi 8.8.
MikroTik mengeluarkan tampalan pada 3 September 2026 dalam versi 6.49.21 (long-term), 7.23.4 (long-term), 7.24.2 (stable) dan 7.25beta3. Yang penting untuk pemilik: tampalan tidak memadam jejak penyerang yang sudah masuk. Semak versi dahulu, kemudian semak konfigurasi:
/system resource print
/user print
/system script print
/system scheduler print
/system device-mode print
Tanda kompromi yang dicatat CERT Polska bukan tekaan. Satu akaun bernama ops dengan keistimewaan penuh, skrip yang mencipta semula akaun itu, dan baris log yang bermula dengan kegagalan log masuk untuk pengguna -2 lalu diikuti penambahan pengguna oleh sesi ssh yang sama. Serangan yang disahkan itu dikesan dari satu alamat IP sejak sekurang-kurangnya 2 September 2026.
MikroTik menambah mekanisme Flagged: selepas naik taraf, RouterOS memeriksa konfigurasi, mematikan entri mencurigakan dan menulis mesej kritikal dalam log. Ketiadaan penanda itu bukan bukti peranti bersih, kerana ia hanya mengesan jejak tertentu sahaja. Sebelum tampalan dipasang, CERT Polska menyarankan agar SSH, WWW, WWW-SSL dan servis ujian jalur lebar dilarang daripada semua alamat di luar rangkaian pengurusan.
iPhone, iPad dan Mac: satu fail boleh mencukupi
Apple menerbitkan tampalan pada 28 September 2026 untuk kelemahan CoreGraphics bernombor CVE-2026-86950. Ia ralat tulisan melebihi sempadan memori, dan kesannya begini: memproses fail yang direka khas boleh membawa kepada pelaksanaan kod sewenang-wenangnya. Apple menyatakan ia menyedari laporan bahawa kelemahan ini mungkin sudah dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu yang menggunakan versi iOS sebelum iOS 27. Penemuan itu dikreditkan kepada pasukan keselamatan produk Meta.
Versi yang perlu dicapai ialah iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 atau macOS Sequoia 15.8.1. Peranti yang disokong bermula daripada iPhone 11, iPad Pro 12.9 inci generasi ketiga, iPad Pro 11 inci generasi pertama, iPad Air generasi ketiga, iPad generasi kelapan dan iPad mini generasi kelima. Versi semasa boleh dilihat pada Tetapan, kemudian Umum, kemudian Perihal, atau terus pada halaman Kemas Kini Perisian.
NetScaler di tepi rangkaian: lapan kelemahan, dua sudah diserang
Buletin Citrix CTX697096 yang diterbitkan 27 September 2026 menyenaraikan lapan CVE. Dua daripadanya paling mendesak. CVE-2026-88771 ialah pelaksanaan kod jauh tanpa pengesahan yang menjejaskan semua pemasangan, termasuk konfigurasi lalai, dengan skor CVSS v4.0 9.5. CVE-2026-88772 juga 9.5 tetapi hanya apabila DTLS dihidupkan, dan tetapan itu hidup secara lalai pada virtual server VPN. Citrix menyatakan eksploitasi kedua-duanya sudah diperhatikan pada pemasangan yang belum dimitigasi.
Versi selamat yang disenaraikan: 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, dan 13.1-37.279 bagi cawangan FIPS serta NDcPP. Semakan versi dan syarat pemicu boleh dibuat terus pada perkakas:
show ns version
show vpn vserver
show ns tcpparam | grep "Enhanced ISN Generation"
Baris terakhir berkaitan CVE-2026-88778, kelemahan ramalan nombor jujukan awal TCP dengan skor 8.8; jika jawapannya DISABLED, buletin itu merujuk kepada langkah perubahan konfigurasi TCP dalam dokumentasi produk. Jika perkakas NetScaler tidak ada dalam rangkaian anda, seluruh bahagian ini boleh dilangkau.
Urutan 30 minit dan saluran laporan di Malaysia
- Senaraikan aset mengikut versi, bukan mengikut nama: teras WordPress, RouterOS, iOS, dan perkakas tepi. Satu helaian sudah memadai untuk perniagaan kecil.
- Bandingkan setiap versi dengan angka dalam catatan ini, dan mulakan dengan yang sudah berada dalam katalog kelemahan yang dieksploitasi, bukan yang berskor tertinggi.
- Hidupkan kemas kini automatik untuk teras WordPress, tetapi semak selepas 48 jam bahawa ia benar-benar berjalan, bukan sekadar dipasang.
- Simpan log akses sekurang-kurangnya 90 hari. Tingkap serangan WordPress bermula 22 September 2026, dan tanpa log lama siasatan menjadi buta.
- Bagi router yang menerima talian, larang akses SSH, WWW dan servis ujian jalur lebar daripada rangkaian luar; CERT Polska mencadangkan sambungan VPN seperti WireGuard sebagai ganti.
- Jika ada tanda kompromi, asingkan peranti, selamatkan log dan konfigurasi sebelum menetralkannya, kemudian tukar semua kata laluan serta kunci yang pernah ada pada peranti itu.
- Laporkan insiden di Malaysia melalui e-mel cyber999@cybersecurity.my, talian 1-300-88-2999 pada waktu pejabat, atau talian 24 jam +60 19 2665850. Senarai advisory MyCERT dikemas kini di portal CyberSecurity Malaysia.
Semakan versi bukan kerja sekali sahaja. Nilai sebenar datang daripada rutin yang sama setiap bulan: tahu apa yang ada dalam rangkaian, tahu versinya, dan tampal dalam tempoh yang tetap. Gabungan itu yang membezakan laman yang bertahan daripada laman yang hanya bernasib baik.
Halaman ini dicetak tanpa menu, borang langgan dan jalur sisi.
Baca juga di laman ini
- Ransomware September 2026 dan senarai 30 hari perniagaan kecil Apa berlaku selepas kelemahan yang tidak ditampal dibiarkan terbuka
- Keselamatan CFML: kelemahan dan pengukuhan pelayan Asas menampal dan mengukuhkan sistem pelayan sendiri
- Semak SSL/TLS laman sendiri dalam 5 minit Pemeriksaan percuma yang boleh dijalankan pada laman sendiri
- Hosting dikongsi lawan VPS Pilihan hosting dan kawalan yang datang bersama setiap pilihan
Sumber yang disemak
Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat — bukan halaman ini.
- WordPress 7.1.2 Release (22 September 2026)
- NVD CVE-2026-87902 — termasuk tarikh kemasukan katalog KEV dan versi terjejas
- Apple: security content of iOS 26.7.1 and iPadOS 26.7.1 (28 September 2026)
- Citrix security bulletin CTX697096 (27 September 2026)
- CERT Polska: MikroTrick — kelemahan RouterOS sedang dieksploitasi
- MikroTik security announcement: September 2026 vulnerability (3 September 2026)
- MyCERT advisories — CyberSecurity Malaysia
Dapat tulisan baharu terus ke e-mel
Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.