F5 выпустила патч для критической уязвимости удалённого выполнения кода в BIG-IP Access Policy Manager (APM). Дыру под номером CVE-2026-94127 эксплуатировали ещё до того, как исправление стало доступно. Уязвимость получила 9.8 балла по шкале CVSS, её описывают как переполнение буфера в куче (heap-based buffer overflow).
BIG-IP APM — программный компонент аппаратной платформы BIG-IP, который управляет доступом к внутренним ресурсам сети. APM выполняет проверки на стороне клиента, отвечает за авторизацию и аутентификацию и обеспечивает VPN-подключения для удалённых пользователей.
Кого касается уязвимость
Эксплуатация возможна только при определённой конфигурации: должны быть настроены и APM, и профиль OAuth-сервера авторизации. Уязвимость затрагивает систему BIG-IP и в режиме appliance, но с той же оговоркой.
Установки, где APM используется только как OAuth-клиент или сервер ресурсов, не подвержены проблеме — об этом F5 сообщила в своём бюллетене.
Какие версии нужно обновить
F5 рекомендует применить исправления по веткам:
- для ветки 21.x —
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso; - для поддерживаемых 17.5.x и 17.1.x —
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.isoилиHotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso.
Помимо самих патчей, F5 выпустила iRule, который можно получить в портале поддержки и применить как временную меру защиты, пока обновление не установлено.
CISA добавила уязвимость в KEV
Агентство по кибербезопасности и защите инфраструктуры США (CISA) во вторник добавило CVE-2026-94127 в каталог Known Exploited Vulnerabilities (KEV). Это подтверждение того, что уязвимость реально используют в атаках.
По данным Shadowserver Foundation, в интернете открыто более 15 000 установок BIG-IP APM — примерно по 5 000 в Северной Америке и Европе. Это и есть потенциальная база для атак.
Как искать следы эксплуатации
F5 советует проверять системы по нескольким индикаторам компрометации, но подчёркивает: каждый по отдельности ещё не доказывает взлом, признаки нужно сопоставлять.
«На верхнем уровне картина такая: множественные сбои OAuth-аутентификации, следом подозрительные команды, а вскоре после этого — TMM SIGABRT. Именно такое сочетание должно привести к ручной проверке системы», — говорится в рекомендациях компании.
Сбои OAuth-аутентификации сами по себе не редкость, но если в логах повторяется больше 10 таких сообщений, особенно с одного IP-адреса, это повод копнуть глубже. Количество неудачных попыток показывает команда:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Если счётчики выглядят подозрительно, администратору стоит изучить записи за соответствующие временные метки в /var/log/audit, а также проверить наличие core-файлов TMM: эксплуатация может загнать TMM в цикл и обрушить его, породив такие файлы.
F5 — привычная цель для атакующих
BIG-IP APM и другие устройства F5 атакуют не первый год. Это часть общей тенденции: злоумышленники взламывают пограничное сетевое оборудование и VPN-шлюзы, чтобы получить точку входа в корпоративную сеть.
Совсем недавно, в этом же месяце, исследователи обнаружили Linux-руткит, специально написанный под системы BIG-IP APM. Его связывают с эксплуатацией более старой уязвимости CVE-2025-5352.
Похожая ситуация складывалась и с оборудованием других вендоров: Cisco ISE закрывала критическую 0-day, а CISA пополняла KEV уязвимостями в Artifactory, ScreenConnect и RouterOS. Пограничные устройства остаются самым удобным путём внутрь сети, и патчить их нужно в первую очередь.
Частые вопросы
Кого касается CVE-2026-94127?
Тех, у кого BIG-IP APM настроен как OAuth-сервер авторизации. Если APM работает только как OAuth-клиент или сервер ресурсов, уязвимость не затрагивает систему.
Насколько опасна эта уязвимость?
Она критическая: 9.8 по CVSS, класс — переполнение буфера в куче, результат — удалённое выполнение кода. CISA уже подтвердила, что её эксплуатируют в реальных атаках.
Как понять, что систему пытались взломать?
Ищите сочетание признаков: больше 10 сбоев OAuth-аутентификации (особенно с одного IP), затем подозрительные команды и следом TMM SIGABRT. По отдельности ни один из признаков ничего не доказывает.
Какой командой посмотреть счётчики OAuth?
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed. Если числа выглядят подозрительно, смотрите /var/log/audit за те же временные метки и проверяйте core-файлы TMM.
Что делать, если обновиться прямо сейчас нельзя?
F5 выпустила iRule, доступный в портале поддержки. Его можно развернуть как временную меру, пока патч не применён.
Какие файлы нужно установить?
Для ветки 21.x — Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso. Для 17.5.x и 17.1.x — Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso или Hotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso соответственно.
Почему это важно для владельца бизнеса?
BIG-IP APM стоит на входе в корпоративную сеть и обеспечивает VPN для удалённых сотрудников. Взлом такого шлюза даёт атакующему точку входа внутрь инфраструктуры, поэтому обновление здесь не стоит откладывать до планового окна обслуживания.
Источник: csoonline.com