KEBONCINTA.COM – Rabu, 9 September 2026 – Microsoft merilis salah satu pembaruan keamanan terbesar yang pernah dilakukan perusahaan setelah menambal 966 celah pada Patch Tuesday September 2026.
Angka tersebut menjadikan pembaruan bulan ini sebagai Patch Tuesday terbesar dalam sejarah Microsoft berdasarkan jumlah kerentanan yang diperbaiki dalam satu siklus.
Yang lebih mengkhawatirkan, dua di antara kerentanan tersebut merupakan zero-day yang sudah diketahui digunakan dalam serangan nyata.
Zero-day adalah celah keamanan yang sudah dieksploitasi atau diketahui publik sebelum tersedia perbaikan resmi.
Karena penyerang sudah mengetahui cara memanfaatkan kelemahan tersebut, pengguna yang belum melakukan update mempunyai risiko lebih besar dibandingkan kerentanan biasa.
Dari 966 kerentanan yang diperbaiki, sebanyak 105 dikategorikan Critical.
Sebanyak 81 dari celah kritis tersebut berkaitan dengan remote code execution.
Remote code execution atau RCE merupakan salah satu jenis kerentanan paling berbahaya karena dalam kondisi tertentu dapat memungkinkan penyerang menjalankan kode pada sistem korban.
Selain itu terdapat 20 celah kritis elevation of privilege, dua information disclosure dan satu security feature bypass.
Secara keseluruhan, Microsoft memperbaiki sekitar 438 kerentanan elevation of privilege.
Ada pula 258 remote code execution, 173 information disclosure, 56 denial of service, 19 security feature bypass dan 16 spoofing.
Jumlah tersebut belum termasuk lebih dari 200 celah lain yang sebenarnya sudah diperbaiki Microsoft pada awal September melalui produk seperti Azure, Edge, Entra ID, Copilot Studio dan Power Automate.
Artinya pekerjaan tim keamanan Microsoft sepanjang bulan ini sebenarnya lebih besar daripada angka Patch Tuesday saja.
Dua zero-day yang mendapatkan perhatian utama berkaitan dengan peningkatan hak akses di Windows.
Kerentanan pertama adalah CVE-2026-81963 pada Windows Update Stack.
Microsoft mengatakan kelemahan tersebut dapat memungkinkan penyerang yang sudah mempunyai akses tertentu ke komputer meningkatkan hak mereka hingga level SYSTEM.
Hak SYSTEM berada di atas akun administrator biasa dalam Windows.
Jika penyerang berhasil mendapatkannya, mereka dapat memperoleh kontrol sangat besar terhadap sistem.
Microsoft menjelaskan masalah tersebut berkaitan dengan penanganan link sebelum sebuah file diakses.
Perusahaan belum memberikan rincian lengkap mengenai bagaimana celah tersebut sudah digunakan dalam serangan nyata.
Zero-day kedua adalah CVE-2026-85880 pada Windows Advanced Local Procedure Call atau ALPC.
Kerentanan tersebut berupa heap-based buffer overflow.
Penyerang yang berhasil mengeksploitasinya juga dapat meningkatkan hak akses menjadi SYSTEM.
ALPC merupakan mekanisme internal yang digunakan proses Windows untuk berkomunikasi satu sama lain.
Kesalahan pada komponen inti seperti ini dapat menjadi sangat berbahaya ketika digabungkan dengan celah lainnya.
Misalnya seorang penyerang lebih dahulu menggunakan phishing untuk memperoleh akses awal ke komputer.
Setelah berhasil masuk menggunakan akun dengan hak terbatas, zero-day privilege escalation dapat digunakan untuk mendapatkan hak sistem penuh.
Dari sana pelaku dapat mencoba mencuri data, memasang malware atau bergerak menuju komputer lain di jaringan.
Bagi pengguna rumahan, langkah perlindungan paling penting adalah memastikan Windows Update berjalan dan seluruh pembaruan keamanan terbaru sudah terpasang.
Pengguna Windows 11 dapat membuka Settings, memilih Windows Update kemudian menjalankan Check for updates.
Pengguna Windows 10 yang masih memperoleh Extended Security Updates juga mendapatkan pembaruan keamanan September.
Namun perusahaan mempunyai tantangan yang jauh lebih besar.
Sebuah organisasi dapat mengelola ribuan komputer dan server.
Pembaruan tidak selalu dapat langsung dipasang ke semua perangkat karena administrator perlu memastikan patch tidak mengganggu aplikasi bisnis penting.
Biasanya update diuji lebih dahulu pada sebagian kecil komputer.
Setelah dianggap stabil, pembaruan baru disebarkan secara bertahap ke seluruh organisasi.
Masalahnya, ketika terdapat zero-day yang sudah aktif digunakan, waktu pengujian menjadi sangat terbatas.
Semakin lama patch ditunda, semakin besar kemungkinan penyerang mengeksploitasi perangkat yang belum diperbarui.
Fenomena tersebut dikenal sebagai patch gap.
Perkembangan kecerdasan buatan juga ikut mengubah dunia vulnerability research.
BleepingComputer mencatat peningkatan jumlah kerentanan yang ditemukan Microsoft terjadi setelah perusahaan mulai menggunakan sistem berbasis AI untuk mencari kelemahan pada produknya.
AI dapat membantu menganalisis source code dan menemukan pola yang sulit diperiksa manusia dalam skala besar.
Hal tersebut dapat menjelaskan mengapa jumlah bug yang ditemukan meningkat begitu drastis.
Pada Juli lalu Microsoft memperbaiki 570 kerentanan.
Agustus mencapai sekitar 400.
September kemudian melonjak menjadi 966.
Di satu sisi, angka yang sangat besar terlihat mengkhawatirkan.
Namun semakin banyak bug yang ditemukan dan diperbaiki sebelum digunakan pelaku kejahatan sebenarnya merupakan hal positif bagi keamanan.
Masalahnya adalah AI juga dapat digunakan pihak lain.
Model yang mampu menganalisis kode dapat membantu peneliti keamanan, tetapi kemampuan yang sama secara teori juga bisa digunakan untuk mencari kelemahan oleh pelaku ancaman.
Akibatnya perlombaan antara penyerang dan defender menjadi semakin cepat.
Salah satu risiko muncul setelah patch dirilis.
Penyerang dapat membandingkan versi software sebelum dan sesudah update.
Perbedaan kode dapat memberikan petunjuk mengenai bagian yang sebelumnya mempunyai kelemahan.
Teknik tersebut dikenal sebagai patch diffing.
Dari informasi itu, pelaku dapat mencoba membuat exploit untuk menyerang komputer yang belum melakukan update.
Karena itu administrator tidak sebaiknya menganggap bahwa setelah patch dirilis masalah sudah selesai.
Justru periode beberapa hari setelah Patch Tuesday sering menjadi saat penting untuk mempercepat deployment.
Pengguna juga harus berhati-hati terhadap update Windows palsu.
Pelaku malware dapat menggunakan berita mengenai pembaruan keamanan besar sebagai bahan phishing.
Mereka dapat menawarkan file yang diklaim sebagai patch Microsoft melalui email atau website palsu.
Pembaruan Windows sebaiknya diperoleh langsung melalui Windows Update atau sumber resmi Microsoft.
Tidak perlu mengunduh file executable dari situs yang tidak dikenal hanya karena mengklaim dapat memperbaiki zero-day.
Patch Tuesday September 2026 menunjukkan betapa cepat lingkungan keamanan digital berubah.
Beberapa tahun lalu sekitar seratus kerentanan dalam satu bulan sudah dianggap banyak.
Kini Microsoft dapat menangani hampir seribu dalam satu siklus.
Bagi pengguna biasa, pesan utamanya tetap sederhana: jangan menunda update keamanan tanpa alasan yang jelas.
Sementara bagi perusahaan, proses patch management kini menjadi salah satu lapisan pertahanan terpenting ketika celah baru dapat ditemukan dan dieksploitasi dalam waktu semakin singkat.