главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 23 сентября 2026 2 мин

F5 BIG-IP APM: критическая уязвимость CVE-2026-94127 позволяет удалённо выполнить код

F5 подтвердила активную эксплуатацию CVE-2026-94127

22 сентября 2026 года компания F5 опубликовала бюллетень безопасности, описывающий критическую уязвимость в продукте BIG-IP APM. Производитель подтвердил случаи её эксплуатации в реальных условиях. CERT-EU рекомендует принять меры для защиты систем.

BIG-IP APM распределяет трафик и управляет доступом

F5 BIG-IP APM — это модуль управления доступом, который обеспечивает безопасность и управление доступом для приложений. Он используется для аутентификации пользователей, авторизации и управления сессиями. Продукт распределяет сетевой трафик между серверами приложений, повышая доступность и производительность. BIG-IP APM применяется в корпоративных сетях для защиты конфиденциальных данных и контроля доступа к ресурсам.

Уязвимость затрагивает версии 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0

Уязвимость CVE-2026-94127 представляет собой переполнение буфера в куче. Она позволяет неаутентифицированному злоумышленнику удалённо выполнить произвольный код (RCE) на уязвимом устройстве. Показатель CVSS для этой уязвимости составляет 9.8. Уязвимость затрагивает следующие версии BIG-IP APM при условии конфигурации политики доступа и профиля OAuth на виртуальном сервере: версии с 17.1.0 по 17.1.3, с 17.5.0 по 17.5.1, а также версию 21.1.0. Для устранения уязвимости F5 выпустила соответствующие исправления (hotfix).

Установите исправление или примените временное решение

CERT-EU рекомендует как можно скорее предпринять следующие действия: сохранить криминалистические данные, применить соответствующее исправление (hotfix) для вашей версии продукта. Проверьте систему на признаки компрометации. При обнаружении признаков компрометации запустите процесс реагирования на инциденты. Если немедленное применение исправлений невозможно, F5 предлагает временное решение на основе iRule для уязвимых виртуальных серверов. Для получения этого решения клиентам F5 BIG-IP следует обратиться в службу поддержки F5. Признаками компрометации могут быть множественные сбои аутентификации OAuth, за которыми следуют подозрительные команды и сбой TMM (SIGABRT). Проверяйте журналы /var/log/apm на наличие повторяющихся ошибок аутентификации OAuth, особенно более 10 от одного IP-адреса за короткий промежуток времени. Также следует просмотреть журнал /var/log/audit на предмет подозрительных команд. Наличие файлов core TMM само по себе не является индикатором, но такие файлы следует расследовать.

Опубликовано в канале 23 сентября, 12:36

Каждый материал сайта выходит в канале в тот же момент.

Источники: CERT-EU · The Hacker News · BleepingComputer · SecurityWeek