Mastodon Mastodon Mastodon Mastodon

CVE-2026-94127: критическая уязвимость F5 BIG-IP APM эксплуатируется для удалённого выполнения кода на OAuth-серверах

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Компания F5 сообщила об активной эксплуатации критической уязвимости CVE-2026-94127 в модуле BIG-IP Access Policy Manager (APM), позволяющей злоумышленникам выполнять произвольный код на целевой системе без аутентификации. Уязвимость затрагивает развёртывания, в которых APM выступает в роли сервера авторизации OAuth. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities 22 сентября 2026 года, установив для федеральных гражданских агентств США крайний срок применения мер защиты — 25 сентября. Организациям, использующим BIG-IP APM с профилем OAuth Authorization Server, необходимо немедленно установить инженерные хотфиксы F5 или применить временное обходное решение через iRule.

Техническая характеристика уязвимости

CVE-2026-94127 представляет собой переполнение буфера в куче (CWE-122). F5 как CNA-авторитет присвоила уязвимости оценку 9.8 по CVSS v3.1 и 9.3 по CVSS v4.0 — обе соответствуют уровню Critical.

Ключевая особенность этой уязвимости — она является проблемой плоскости данных (data plane), а не управления. Вредоносный трафик направляется непосредственно на виртуальный сервер, обрабатывающий OAuth-запросы. Это означает, что ограничение доступа к интерфейсу управления BIG-IP не защищает от эксплуатации. Системы в режиме Appliance также уязвимы.

Затронутые версии и исправления

Согласно записи CVE, уязвимы следующие ветки BIG-IP APM:

  • 21.1.0 — до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
  • 17.5.0 — до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
  • 17.1.0 — до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Версии, достигшие статуса End of Technical Support, F5 не оценивала. Их статус следует рассматривать как неизвестный, а не безопасный — это прямо указано в записи CNA.

Границы уязвимой конфигурации

Важное уточнение, которое F5 внесла в запись CVE 23 сентября в 00:45 UTC: уязвимость затрагивает только развёртывания, в которых APM работает как сервер авторизации OAuth (OAuth Authorization Server). Согласно документации F5, уязвимая конфигурация предполагает наличие профиля OAuth Authorization Server, созданного в разделе Access → Federation → OAuth Authorization Server → OAuth Profile и привязанного к профилю доступа на виртуальном сервере.

Развёртывания, где APM используется исключительно как OAuth-клиент или сервер ресурсов (без профилей сервера авторизации), не затронуты. Ранние описания от CISA и CERT-EU использовали более широкую формулировку — «профиль доступа и профиль OAuth на виртуальном сервере», — однако обновлённая запись CNA сужает условие эксплуатации именно до роли сервера авторизации.

Связь с предыдущими уязвимостями

Стоит отметить, что другая уязвимость APM — CVE-2025-53521 — была добавлена в каталог CISA KEV ещё в марте 2026 года. Исправления для неё в ветках 17.1 и 17.5 (версии 17.1.3 и 17.5.1.3) попадают в диапазон версий, затронутых CVE-2026-94127. Система, обновлённая до этих сборок, всё равно нуждается в новом хотфиксе, если на ней APM выполняет роль сервера авторизации OAuth.

Что известно об эксплуатации

По данным F5, уязвимость активно эксплуатируется. Однако ни запись CVE, ни каталог CISA KEV, ни рекомендация CERT-EU не раскрывают масштаб атак, личность злоумышленников или список пострадавших организаций. Независимая телеметрия атак в доступных материалах отсутствует.

Обнаружение компрометации

Согласно рекомендации CERT-EU, ссылающейся на индикаторы F5, последовательность событий, требующая ручной проверки системы, включает:

  • Журнал APM: повторяющиеся неудачные запросы UserInfo в /var/log/apm с описанием ошибки «The access token is invalid» — особенно 10 и более запросов с одного IP-адреса за короткий период
  • Счётчик OAuth: необъяснимый рост значения total_failed при выполнении команды tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
  • Журнал аудита: подозрительные команды в /var/log/audit в период, совпадающий с указанными сбоями
  • Дампы TMM: файлы ядра процесса TMM, вызванные сигналом SIGABRT от демона SOD после зацикливания TMM

Триггером для расследования служит именно последовательность: массовые неудачные OAuth-аутентификации → подозрительные команды в аудите → SIGABRT процесса TMM вскоре после этого. Эти индикаторы получены из рекомендации CERT-EU и не были независимо верифицированы в рамках данного анализа.

Рекомендации по реагированию

Приоритет патчинга — виртуальные серверы с профилем OAuth Authorization Server, обрабатывающие внешний трафик. Ограничение доступа к интерфейсу управления BIG-IP не является защитной мерой для данной уязвимости.

  1. Немедленно: определите, используется ли APM в роли сервера авторизации OAuth (Access → Federation → OAuth Authorization Server → OAuth Profile)
  2. Если хотфикс можно установить сразу: примените соответствующий инженерный хотфикс для вашей ветки
  3. Если установка хотфикса невозможна немедленно: запросите iRule-обходное решение через поддержку F5. CISA рекомендовала агентствам применить iRule первым шагом для обеспечения возможности криминалистического анализа
  4. Проверьте индикаторы компрометации по описанной выше последовательности событий
  5. Сохраните криминалистические данные до применения исправлений — CERT-EU рекомендует именно такой порядок действий
  6. При обнаружении признаков компрометации: инициируйте процедуру реагирования на инцидент

Ни F5, ни CISA, ни CERT-EU не уточняют, устраняет ли установка хотфикса доступ, уже полученный злоумышленником. Это означает, что одного патчинга может быть недостаточно — необходима полноценная проверка системы на признаки компрометации.

Организациям с BIG-IP APM в роли OAuth Authorization Server следует рассматривать эту уязвимость как требующую экстренного реагирования: оценка CVSS 9.8, подтверждённая эксплуатация, отсутствие защиты через ограничение интерфейса управления и трёхдневный дедлайн CISA — всё указывает на максимальный приоритет. Установите хотфикс для вашей ветки или примените iRule, проверьте журналы APM и аудита на описанную последовательность индикаторов и будьте готовы к инцидентному реагированию при обнаружении аномалий.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.