KUTIM-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kabupaten Kutai Timur untuk segera menindaklanjuti kerentanan berisiko tinggi pada Microsoft SharePoint Server (on-premises) yang teridentifikasi dengan nomor CVE-2026-45659. Kerentanan ini memperoleh skor CVSS v3.1 sebesar 8.8 (High), telah dieksploitasi secara aktif, dan telah masuk dalam katalog Known Exploited Vulnerabilities (KEV) CISA.
Microsoft SharePoint Server merupakan platform kolaborasi dan manajemen dokumen yang lazim digunakan instansi pemerintah untuk portal internal, berbagi berkas, dan alur kerja antar-unit. Kompromi terhadap server SharePoint on-premises berdampak serius karena kerap memuat dokumen kerja dan data sensitif organisasi.
Ikhtisar
CVE-2026-45659 merupakan kerentanan deserialization of untrusted data (CWE-502) pada Microsoft SharePoint Server yang memungkinkan eksekusi kode jarak jauh (remote code execution/RCE) pada server. Prasyarat eksploitasinya tergolong rendah: penyerang cukup memiliki akun terotentikasi dengan izin minimal setingkat Site Member — tanpa hak administrator dan tanpa interaksi pengguna — untuk mengeksekusi kode melalui jaringan. Kerentanan ini menimpa SharePoint Enterprise Server 2016, SharePoint Server 2019, dan SharePoint Server Subscription Edition.
Dampak
Eksploitasi yang berhasil dapat memberi penyerang konsekuensi sebagai berikut:
- Eksekusi kode jarak jauh pada server SharePoint hanya dengan akun berizin rendah setingkat Site Member.
- Potensi pengambilalihan server secara penuh (aspek kerahasiaan, integritas, dan ketersediaan).
- Akses tidak sah ke dokumen kerja dan data sensitif yang tersimpan pada portal kolaborasi.
- Peluang pergerakan lateral ke sistem lain di jaringan internal instansi.
Sistem yang Terdampak
| Produk | Versi Terdampak | Versi Perbaikan |
|---|---|---|
| SharePoint Enterprise Server 2016 | Semua versi sebelum 16.0.5552.1002 | 16.0.5552.1002 (KB5002868) |
| SharePoint Server 2019 | Semua versi sebelum 16.0.10417.20128 | 16.0.10417.20128 (KB5002870) |
| SharePoint Server Subscription Edition | Semua versi sebelum 16.0.19725.20280 | 16.0.19725.20280 (KB5002863) |
Detail Teknis
Kerentanan berakar pada proses deserialization data tidak tepercaya (CWE-502), yaitu saat aplikasi mengurai kembali objek dari masukan yang dapat dikendalikan penyerang tanpa validasi yang memadai. Dengan menyusun muatan (payload) berformat khusus, penyerang yang telah memiliki akun berizin rendah dapat memicu pemrosesan objek berbahaya sehingga berujung pada eksekusi kode pada konteks server SharePoint.
Karena serangan hanya membutuhkan akun Site Member biasa dan tidak memerlukan interaksi pengguna, celah ini sangat mudah dimanfaatkan pada lingkungan dengan banyak pengguna internal. Microsoft telah merilis pembaruan keamanan pada 21 Mei 2026 melalui KB5002868, KB5002870, dan KB5002863. Pada 1 Juli 2026, CISA memasukkan kerentanan ini ke dalam katalog KEV atas dasar bukti eksploitasi aktif.
Rekomendasi
- Lakukan pembaruan. Segera pasang pembaruan keamanan Mei 2026 sesuai edisi: SharePoint 2016 ke build 16.0.5552.1002 (KB5002868), SharePoint 2019 ke build 16.0.10417.20128 (KB5002870), dan Subscription Edition ke build 16.0.19725.20280 (KB5002863).
- Prioritaskan penanganan. Karena telah masuk KEV dan dieksploitasi aktif, tempatkan pemasangan patch ini sebagai prioritas tertinggi.
- Batasi paparan. Pastikan antarmuka SharePoint on-premises tidak terekspos langsung ke internet; batasi akses ke jaringan tepercaya.
- Tinjau akun pengguna. Audit akun dengan izin Site Member dan cabut akun yang tidak lagi diperlukan untuk mengurangi permukaan serangan.
- Periksa indikasi kompromi. Telaah log server SharePoint untuk aktivitas tidak wajar, proses mencurigakan, serta berkas atau web shell yang tidak dikenali.
- Terapkan pertahanan berlapis. Aktifkan pemantauan keamanan dan segmentasi jaringan pada server SharePoint yang menyimpan data penting.
Perangkat Daerah yang menggunakan Microsoft SharePoint Server on-premises dan membutuhkan pendampingan teknis dapat menghubungi KUTIM-CSIRT melalui kanal pelaporan resmi.
Referensi
- NVD — CVE-2026-45659
- Microsoft MSRC — Security Update Guide CVE-2026-45659
- Microsoft — KB5002868 (SharePoint 2016)
- Microsoft — KB5002870 (SharePoint 2019)
- Microsoft — KB5002863 (Subscription Edition)
- CISA — Known Exploited Vulnerabilities Catalog