Компанія F5 повідомила про активну експлуатацію критичної вразливості CVE-2026-94127 у модулі BIG-IP Access Policy Manager (APM), яка дозволяє зловмисникам виконувати довільний код на цільовій системі без автентифікації. Вразливість зачіпає розгортання, у яких APM виступає в ролі сервера авторизації OAuth. CISA внесла вразливість до каталогу Known Exploited Vulnerabilities 22 вересня 2026 року, встановивши для федеральних цивільних агенцій США граничний строк застосування заходів захисту — 25 вересня. Організаціям, які використовують BIG-IP APM з профілем OAuth Authorization Server, необхідно негайно встановити інженерні хотфікси F5 або застосувати тимчасове обхідне рішення через iRule.
Технічна характеристика вразливості
CVE-2026-94127 являє собою переповнення буфера в купі (CWE-122). F5 як CNA-авторитет присвоїла вразливості оцінку 9.8 за CVSS v3.1 і 9.3 за CVSS v4.0 — обидві відповідають рівню Critical.
Ключова особливість цієї вразливості — вона є проблемою площини даних (data plane), а не керування. Шкідливий трафік спрямовується безпосередньо на віртуальний сервер, що обробляє OAuth-запити. Це означає, що обмеження доступу до інтерфейсу керування BIG-IP не захищає від експлуатації. Системи в режимі Appliance також вразливі.
Уражені версії та виправлення
Згідно із записом CVE, вразливі такі гілки BIG-IP APM:
- 21.1.0 — до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
- 17.5.0 — до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
- 17.1.0 — до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
Версії, що досягли статусу End of Technical Support, F5 не оцінювала. Їхній статус слід розглядати як невідомий, а не безпечний — це прямо зазначено в записі CNA.
Межі вразливої конфігурації
Важливе уточнення, яке F5 внесла до запису CVE 23 вересня о 00:45 UTC: вразливість зачіпає лише розгортання, у яких APM працює як сервер авторизації OAuth (OAuth Authorization Server). Згідно з документацією F5, вразлива конфігурація передбачає наявність профілю OAuth Authorization Server, створеного в розділі Access → Federation → OAuth Authorization Server → OAuth Profile та прив’язаного до профілю доступу на віртуальному сервері.
Розгортання, де APM використовується виключно як OAuth-клієнт або сервер ресурсів (без профілів сервера авторизації), не зачіпаються. Ранні описи від CISA та CERT-EU використовували ширше формулювання — «профіль доступу й профіль OAuth на віртуальному сервері», однак оновлений запис CNA звужує умову експлуатації саме до ролі сервера авторизації.
Зв’язок із попередніми вразливостями
CVE-2025-53521 — була додана до каталогу CISA KEV ще в березні 2026 року. Виправлення для неї в гілках 17.1 і 17.5 (версії 17.1.3 і 17.5.1.3) потрапляють у діапазон версій, уражених CVE-2026-94127. Система, оновлена до цих збірок, усе одно потребує нового хотфікса, якщо на ній APM виконує роль сервера авторизації OAuth.
Що відомо про експлуатацію
За даними F5, вразливість активно експлуатується. Однак ні запис CVE, ні каталог CISA KEV, ні рекомендація CERT-EU не розкривають масштаб атак, особу зловмисників або перелік постраждалих організацій. Незалежна телеметрія атак у доступних матеріалах відсутня.
Виявлення компрометації
Згідно з рекомендацією CERT-EU, яка посилається на індикатори F5, послідовність подій, що потребує ручної перевірки системи, включає:
- Журнал APM: повторювані невдалі запити UserInfo у /var/log/apm з описом помилки «The access token is invalid» — особливо 10 і більше запитів з однієї IP-адреси за короткий період
- Лічильник OAuth: незрозуміле зростання значення total_failed під час виконання команди
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed - Журнал аудиту: підозрілі команди в /var/log/audit у період, що збігається із зазначеними збоями
- Дампи TMM: файли ядра процесу TMM, викликані сигналом SIGABRT від демона SOD після зациклення TMM
Тригером для розслідування слугує саме послідовність: масові невдалі OAuth-автентифікації → підозрілі команди в аудиті → SIGABRT процесу TMM невдовзі після цього. Ці індикатори отримані з рекомендації CERT-EU і не були незалежно верифіковані в межах цього аналізу.
Рекомендації щодо реагування
Пріоритет патчингу — віртуальні сервери з профілем OAuth Authorization Server, які обробляють зовнішній трафік. Обмеження доступу до інтерфейсу керування BIG-IP не є захисним заходом для цієї вразливості.
- Негайно: визначте, чи використовується APM у ролі сервера авторизації OAuth (Access → Federation → OAuth Authorization Server → OAuth Profile)
- Якщо хотфікс можна встановити відразу: застосуйте відповідний інженерний хотфікс для вашої гілки
- Якщо встановлення хотфікса неможливе негайно: запросіть iRule-обхідне рішення через підтримку F5. CISA рекомендувала агентствам застосувати iRule першим кроком для забезпечення можливості криміналістичного аналізу
- Перевірте індикатори компрометації за описаною вище послідовністю подій
- Збережіть криміналістичні дані до застосування виправлень — CERT-EU рекомендує саме такий порядок дій
- У разі виявлення ознак компрометації: ініціюйте процедуру реагування на інцидент
Ані F5, ані CISA, ані CERT-EU не уточнюють, чи усуває встановлення хотфікса вже отриманий зловмисником доступ. Це означає, що одного патчингу може бути недостатньо — необхідна повноцінна перевірка системи на ознаки компрометації.
Організаціям із BIG-IP APM у ролі OAuth Authorization Server слід розглядати цю вразливість як таку, що потребує екстреного реагування: оцінка CVSS 9.8, підтверджена експлуатація, відсутність захисту через обмеження інтерфейсу керування та триденний дедлайн CISA — усе це вказує на максимальний пріоритет. Встановіть хотфікс для вашої гілки або застосуйте iRule, перевірте журнали APM та аудиту на описану послідовність індикаторів і будьте готові до реагування на інцидент у разі виявлення аномалій.