F5 potwierdził aktywne wykorzystanie krytycznej podatności w BIG-IP APM, CISA wyznaczyła termin na 25 września 2026 r.

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
CISA Known Exploited Vulnerabilities ()

Krytyczna podatność CVE-2026-94127 w F5 BIG-IP APM (CVSS 9.8) pozwala niezalogowanemu atakującemu na zdalne wykonanie kodu i jest już wykorzystywana. CISA dodała ją do katalogu KEV z terminem 25 września 2026 r.

22 września 2026 r. F5 opublikował komunikat o krytycznej podatności w produkcie BIG-IP APM i potwierdził jej aktywne wykorzystanie. Podatność ma identyfikator CVE-2026-94127 i wynik 9.8 w skali CVSS. To przepełnienie bufora na stercie, które pozwala atakującemu bez uwierzytelnienia wykonać kod na urządzeniu. Dotyczy konfiguracji, w której na serwerze wirtualnym ustawiono politykę dostępu i profil OAuth.

Według CERT-EU podatne są wersje BIG-IP APM od 17.1.0 do 17.1.3, od 17.5.0 do 17.5.1 oraz 21.1.0. CISA umieściła podatność w katalogu znanych, wykorzystywanych podatności (KEV) z terminem 25 września 2026 r. Informacja o użyciu w kampaniach ransomware jest w katalogu oznaczona jako nieznana.

Jeśli Twoja organizacja używa BIG-IP APM, sprawdź wersję i to, czy na serwerze wirtualnym działa polityka dostępu z profilem OAuth. CERT-EU zaleca zabezpieczyć dowody do analizy śledczej, zainstalować odpowiednią poprawkę (hotfix) i sprawdzić, czy nie ma śladów włamania. Jeśli takie ślady się pojawią, trzeba uruchomić proces reagowania na incydent. Gdy poprawki nie da się wdrożyć od razu, F5 udostępnia tymczasowe zabezpieczenie oparte na iRule. Klienci uzyskują je w pomocy technicznej F5.

Według wskazówek producenta przytoczonych przez CERT-EU do przeglądu przez człowieka powinno skłonić połączenie trzech zjawisk: wielu nieudanych uwierzytelnień OAuth, podejrzanych poleceń w logach audytu i następującego zaraz po nich zakończenia procesu TMM sygnałem SIGABRT. Nieudane uwierzytelnienia widać w pliku /var/log/apm, szczególnie gdy z jednego adresu IP w krótkim czasie pojawia się ich 10 lub więcej. Sama obecność pliku core po TMM nie jest jeszcze wskaźnikiem włamania, ale wymaga zbadania.

Źródła

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.