7 Celah Keamanan FatFs Ancam Jutaan Perangkat — Kamera Keamanan, Drone, dan Hardware Crypto Wallet Rentan Lewat USB dan Kartu SD Biasa

Tjakrabirawa Team

Tjakrabirawa Team

Sep 29, 2026

7 Celah Keamanan FatFs Ancam Jutaan Perangkat — Kamera Keamanan, Drone, dan Hardware Crypto Wallet Rentan Lewat USB dan Kartu SD Biasa

Kamu mencolokkan USB ke kamera keamanan kantor, memasukkan kartu SD ke drone untuk inspeksi, atau menggunakan kartu SD di hardware crypto wallet. Tidak ada yang terlihat mencurigakan. Namun, jika perangkat tersebut menggunakan pustaka FatFs untuk membaca storage, tujuh celah keamanan yang baru diungkap firma keamanan runZero dapat aktif melalui tindakan sesederhana itu. Situasinya semakin mengkhawatirkan karena status patch sebagian besar produk belum jelas, pembaruan firmware embedded jarang dilakukan, dan satu bug pada pustaka yang digunakan ribuan vendor dapat berdampak pada jutaan perangkat sekaligus.

FatFs Vulnerability: Pustaka Kecil yang Tersembunyi di Firmware Jutaan Perangkat

FatFs adalah pustaka filesystem FAT dan exFAT yang bertugas membaca serta menulis penyimpanan seperti USB drive dan kartu SD. Pustaka ini berjalan jauh di dalam firmware perangkat dan tidak terlihat oleh pengguna. Karena itu, pengguna umumnya tidak bisa mengecek versinya atau mengetahui apakah perangkat mereka menggunakannya tanpa membongkar firmware.

Masalahnya semakin besar karena FatFs digunakan secara luas sebagai komponen bersama. Tujuh celah keamanan yang ditemukan runZero bukan hanya berdampak pada satu produsen atau lini produk. Setiap vendor yang menanamkan versi rentan FatFs ke dalam firmware mereka berpotensi membawa celah yang sama.

Kamera Keamanan, Drone, dan Hardware Crypto Wallet: Siapa yang Paling Rentan

Kamera keamanan menjadi skenario yang ironis: perangkat yang dipasang untuk melindungi properti justru dapat dikompromikan melalui celah pada komponen yang memproses kartu SD tempat rekaman disimpan. Penyerang yang memiliki akses fisik ke kamera berpotensi mengeksploitasi celah dengan memasukkan kartu SD yang dirancang khusus, tanpa membutuhkan akses jaringan atau autentikasi.

Pada drone dan industrial controller, dampaknya bisa lebih luas. Drone untuk inspeksi infrastruktur, pertanian, atau pengiriman dapat menyimpan data operasional di kartu SD, sementara kompromi industrial controller berpotensi memengaruhi proses fisik yang dikendalikannya. Hardware crypto wallet menghadirkan risiko finansial yang langsung: perangkat yang dirancang untuk melindungi aset kripto dapat memiliki celah pada komponen dasar yang memproses kartu SD atau USB untuk pembaruan firmware maupun backup.

Risiko ini menunjukkan bahwa keamanan embedded devices tidak hanya menyangkut pengguna individual. Infrastruktur yang bergantung pada perangkat tertanam untuk fungsi kritis juga dapat terekspos melalui jalur yang sering luput dari model ancaman konvensional.

USB Berbahaya Picu Celah Keamanan Aktif: Bagaimana Serangan Fisik Ini Bekerja

USB atau kartu SD berbahaya dapat mengubah interaksi fisik biasa menjadi vektor serangan. Tujuh celah yang ditemukan runZero pada FatFs dapat dipicu ketika perangkat rentan membaca media penyimpanan yang telah dirancang khusus untuk mengeksploitasi celah tersebut.

Selama ini, membaca filesystem pada USB atau kartu SD sering dianggap sebagai operasi aman. Padahal, celah pada logika parsing filesystem dapat dieksploitasi melalui struktur FAT yang dimanipulasi untuk memicu kondisi tertentu, termasuk potensi eksekusi kode arbitrer atau akses ke area memori yang seharusnya terlindungi.

Masalah ini juga memperlihatkan risiko supply chain firmware. Ribuan produk dari ratusan vendor dapat menggunakan versi FatFs yang sama tanpa koordinasi satu sama lain. Ketika celah ditemukan, seluruh ekosistem yang menggunakan versi rentan dapat terekspos secara bersamaan, sementara tidak ada mekanisme otomatis yang memastikan semua vendor merespons dengan kecepatan sama.

Status Patch Belum Jelas dan Pembaruan Firmware Embedded Jarang Dilakukan: Tantangan yang Tidak Ada Solusi Mudahnya

Meskipun runZero telah mengungkap tujuh celah tersebut, perjalanan dari pengungkapan hingga patch tersedia di perangkat pengguna bisa panjang. Vendor harus mengetahui bahwa mereka menggunakan FatFs, mengidentifikasi versi rentan, mengintegrasikan pembaruan, menguji kompatibilitas, lalu mendistribusikan firmware baru.

Proses tersebut dapat memakan waktu berbulan-bulan, sementara sebagian besar perangkat embedded tidak memiliki mekanisme auto-update yang andal. Dalam jangka panjang, sebagian perangkat yang sudah beredar bahkan mungkin tidak pernah mendapatkan patch karena siklus hidup produk embedded sering lebih panjang daripada periode dukungan aktif vendor.

Cara Mitigasi FatFs Vulnerability: Yang Bisa Kamu Lakukan Meski Patch Belum Tersedia

Langkah pertama adalah memeriksa apakah vendor kamera keamanan, drone, hardware crypto wallet, atau embedded device yang digunakan telah merilis pembaruan firmware yang menyebut perbaikan FatFs atau celah yang dilaporkan runZero. Jika tersedia, prioritaskan pembaruan tersebut.

Untuk perangkat yang belum memiliki patch, terapkan kontrol fisik yang ketat. Batasi akses ke port USB dan slot kartu SD pada perangkat kritis serta pertimbangkan kebijakan verifikasi integritas media sebelum digunakan. Hardware crypto wallet perlu mendapat perhatian ekstra: hindari kartu SD atau USB yang sumbernya tidak dapat diverifikasi sepenuhnya untuk operasi yang melibatkan wallet. Pantau advisory keamanan runZero dan vendor secara aktif, karena ketika status patch masih belum jelas, informasi terbaru menjadi salah satu pertahanan terpenting yang tersedia.

© 2026 Tjakrabirawa Teknologi Indonesia. All Rights Reserved.