F5는 이미 야생에서 악용되고 있는 BIG-IP 액세스 정책 관리자(APM)에 영향을 미치는 심각한 제로데이 취약점을 공개했습니다. CVE-2026-94127로 추적되는 이 결함은 영향을 받은 OAuth 구성에 특수하게 조작된 트래픽을 보내면 인증되지 않은 원격 공격자가 취약한 BIG-IP 시스템에서 임의의 코드를 실행할 수 있게 합니다.
이 취약점은 CWE-122로 분류된 힙 기반 버퍼 오버플로입니다. F5는 이에 대해 CVSS v3.1 점수를 부여했으며 9.8, CVSS v4.0 점수는 9.3입니다. 이는 네트워크에 접근할 수 있는 공격 경로를 반영하며, 낮은 복잡성, 필요한 권한 없음, 사용자 상호작용 없음이 특징입니다.
노출은 BIG-IP APM을 단순히 설치하는 것보다 구성에 따라 달라집니다. 가상 서버는 APM 액세스 정책과 OAuth 프로필 모두를 구성해야 합니다. 취약한 시나리오에는 APM이 OAuth 인증 서버로 작동하는 것이 포함되며, APM을 OAuth 클라이언트나 리소스 서버로만 사용하는 배포는 취약한 인증 서버 구성이 존재하지 않는 한 영향을 받지 않습니다.
F5는 공격자가 이미 취약점을 악용하고 있다고 판단한 후 2026년 9월 22일에 자문을 발표했습니다. CISA는 그날 이 결함을 이미 악용된 취약점 목록에 추가했으며, 영향을 받는 미국 연방 민간 기관이 2026년 9월 25일까지.
CVE-2026-94127 분석
이 취약점은 BIG-IP APM OAuth 기능에 존재하며, 시스템이 특수하게 조작된 네트워크 트래픽을 처리할 때 메모리를 부적절하게 처리하여 발생합니다. 결과적인 힙 기반 버퍼 오버플로는 메모리를 손상시킬 수 있으며, 인증되지 않은 공격자가 영향받는 장치에서 임의 코드를 실행할 수 있게 합니다.
CVE-2026-94127에 관한 가장 중요한 세부사항은 취약한 기능이 작동하는 위치입니다. F5는 이를 데이터 평면 문제로 식별하며, 악성 트래픽은 영향을 받는 가상 서버를 통해 취약한 트래픽 관리 마이크로커널(TMM)에 도달합니다. 이 취약점과 관련된 직접적인 제어 평면 노출은 없습니다.
이 구분은 실질적인 방어 영향을 미칩니다. BIG-IP 관리 인터페이스에 대한 접근만 제한하면 공격 표면을 제거할 수 없으며, 악용은 관리 인터페이스가 아닌 영향을 받는 가상 서버에서 처리된 애플리케이션 트래픽을 통해 발생하기 때문입니다.
이 취약점은 인증이나 사용자 상호작용 없이 원격으로 악용될 수 있습니다. 영향을 받는 가상 서버에 접근할 수 있는 공격자는 특수하게 구성된 트래픽을 OAuth 기능에 보내 메모리 손상을 유발하고 원격 코드 실행을 얻을 수 있습니다.
CVE-2026-94127은 취약한 구성이 있을 때 다음 지원 릴리스 분기를 실행하는 BIG-IP APM 설치에 영향을 미칩니다:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0부터 17.5.1까지
- BIG-IP APM 17.1.0부터 17.1.3까지
기술지원 종료에 도달한 소프트웨어 릴리스는 F5에서 평가하지 않았으며, 따라서 영향받은 제품 테이블에 없다고 해서 안전하다고 가정해서는 안 됩니다.
F5는 또한 어플라이언스 모드에서 실행되는 BIG-IP 시스템이 여전히 취약하다고 확인했습니다. 취약한 APM 구성이 존재할 때
영향받지 않는 것으로 평가된 제품에는 BIG-IP Next, BIG-IQ 중앙 관리, F5 분산 클라우드 서비스, F5OS, NGINX 제품, F5 AI Gateway 및 영향을 받는 APM OAuth 구성 외의 기타 BIG-IP 모듈이 포함됩니다.
취약한 구성은 특정하게 APM 액세스 정책과 OAuth 프로필이 동일한 가상 서버에 결합되는 것을 포함합니다. BIG-IP APM은 OAuth 인증 서버로 운영되는 것을 지원하며, OAuth 요청 처리를 완료한 후에 인증 코드, 액세스 토큰 및 갱신 토큰을 발행할 수 있습니다.
취약한 시나리오에선, 악의적인 트래픽이 OAuth 처리 기능에 도달하여 메모리 손상 조건을 유발합니다. 소프트웨어가 힙의 메모리 영역 경계를 초과하여 데이터를 쓸 때 힙 기반 버퍼 오버플로가 발생합니다. 이러한 손상은 인접한 애플리케이션 데이터를 덮어쓸 수 있으며, 성공적으로 제어되면 프로그램 실행을 변경할 수 있습니다.
F5는 취약점을 악용하기 위한 정확한 잘못된 요청이나 메모리 레이아웃을 공개적으로 제공하지 않았습니다. 이 제약은 기술적 악용 체인이 세부적으로 공개되지 않았음에도 불구하고 공격자가 결함을 이미 사용하고 있기 때문에 중요합니다.
F5의 자문이나 두 개의 요청된 보고서에는 공개된 CVE-2026-94127 PoC가 확인되지 않았습니다. 널리 사용 가능한 익스플로잇 모듈도 확인되지 않았습니다. 그러나 실제 세계에서의 악용은 벤더 및 보안 연구 커뮤니티 외부에 이미 작동 가능한 익스플로잇 능력이 존재함을 보여줍니다.
F5는 내부적으로 취약점을 발견했다고 했지만, 연구원이 처음 발견했거나 최초 악의적 악용이 발생한 날짜를 공개적으로 밝히지 않았습니다. 문제는 2026년 9월 22일에 공개 공개되었습니다..
벤더는 특정 위협 행위자, 국가 후원 그룹, 랜섬웨어 작전, 또는 상업적 감시 회사에 활동을 귀속하지 않았습니다. 피해를 입은 시스템의 수, 피해 산업, 지리적 대상화 및 공격자가 이용 후 목표에 대해 자세하게 공개되지 않았습니다.
그럼에도 불구하고 CISA의 KEV 목록은 악용이 이론적이지 않고 활성 상태임을 확인합니다. CISA는 취약점을 자동화 가능성으로 평가하고 그에 대한 총 기술적 영향을 SSVC 데이터 아래에 할당합니다. 출판 시점에서 알려진 랜섬웨어 캠페인 사용은 알 수 없는 상태로 나열되었습니다.
보안 수비가 단일 악성 IP 주소나 페이로드 해시를 검색할 수 있는 취약성과 달리, 사용 가능한 CVE-2026-94127 IOC는 주로 행동 기반입니다. F5는 반복된 OAuth 인증 실패, 의심스러운 명령 활동 및 그에 따른 비정상적인 TMM 행동을 찾아보기를 권장합니다.
중요한 징후 중 하나는 다음에서의 반복된 유효하지 않은 토큰 활동입니다:
/var/log/apm
F5는 인증 토큰이 유효하지 않아 UserInfo 요청 실패 로그 항목이 반복적으로 나타나면 조사를 권장합니다. 특히 짧은 시간 내 동일한 원본 IP에서 발생할 때 10회 이상의 관련 실패는 추가 분석이 필요합니다.
관리자는 또한 글로벌 OAuth 통계를 다음으로 확인할 수 있습니다:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
증가가 설명되지 않는 total_failed는 다른 증거와 상관 관계 지어야 하며, 단독으로 악용의 증거로 취급하지 말아야 합니다.
비정상적인 OAuth 활동이 발견되면 수비자는 다음을 검토해야 합니다:
/var/log/audit
에서 같은 타임스탬프 주위에 발생하는 의심스러운 명령어를 찾습니다. 예상치 못한 명령 실행이 실패한 OAuth 요청의 폭발 직후 발생하면 악용이 탐색을 넘어 진행되었을 가능성이 더 큰 지표가 될 수 있습니다.
F5는 또한 TMM 코어 파일을 조사할 것을 권장합니다. 관찰된 악의적 행동에서 TMM은 결국 SOD 데몬이 SIGABRT 신호를 보내게 되는 루프에 들어갈 수 있습니다. TMM 충돌 또는 코어 파일만으로는 악용을 입증할 수 없으며, 충돌은 정당한 이유로 발생할 수 있습니다. OAuth 실패, 비정상적인 명령어 및 TMM 종료의 결합과 시점이 활동을 의미 있게 합니다.
인터넷을 대상으로 하는 BIG-IP APM 시스템의 위험은 특히 높습니다. 이 취약점은 자격 증명이나 피해자의 상호작용 없이 원격에서 연결할 수 있는 위험을 내포하고 있습니다. 경계 보안 및 액세스 인프라는 성공적인 침해로 인해 악성 코드가 외부 사용자와 내부 엔터프라이즈 서비스 사이에 위치한 시스템에 직접 설치될 수 있으므로 공격자에게 매력적입니다.
CVE-2026-94127 완화
F5는 영향을 받는 지원 분기에 대한 엔지니어링 핫픽스를 발표했습니다. 조직은 취약한 OAuth 인증 서버 구성을 사용하는 BIG-IP APM 가상 서버를 식별하고 적절한 핫픽스를 즉시 설치해야 합니다.
사용 가능한 핫픽스는 다음과 같습니다:
- BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
이 엔지니어링 핫픽스는 해당 릴리스 분기에 대한 보안 수정사항을 포함합니다.
조직은 설치된 APM 버전에 기반하여 보안을 완화해서는 안 됩니다. APM 액세스 정책과 OAuth 프로필을 모두 보유한 가상 서버를 확인해야 하며, 이 구성은 취약한 코드 경로가 노출되는지를 결정합니다.
즉각적인 패치가 운영적으로 불가능한 경우, F5는 iRule 기반 임시 완화책 을 제공하여 영향을 받는 가상 서버에 적용할 수 있습니다. 고객은 공급업체 제공 iRule을 얻기 위해 F5 지원에 연락해야 합니다.
CISA는 사전 포렌식 조사를 수행하면서 최종적으로 공급업체의 핫픽스를 가능한 한 빨리 설치하기 전까지 iRule을 임시 조치로 적용할 것을 권장합니다. 따라서 임시 규칙은 패치의 대체물로 취급되어서는 안 됩니다.
위험에 노출된 것으로 의심되는 시스템에 상당한 변경 사항을 적용하기 전에 조직은 로그 및 기타 포렌식 증거를 보존해야 합니다. 이는 특히 소프트웨어 교체, 서비스 재시작, 또는 패치 설치가 이전에 발생한 악용 여부를 판단하는 데 유용한 증거를 변경할 수 있기 때문에 중요합니다.
CVE-2026-94127 감지는 취약한 가상 서버를 식별하고 핫픽스 또는 완화책이 설치되기 전에 신뢰할 수 없는 네트워크로부터 접근 가능한지를 결정함으로써 시작해야 합니다.
CVE-2026-94127 악용 또는 악용 시도를 탐지하기 위해, 수비자는 다음을 조사해야 합니다:
- /var/log/apm에서 반복된 OAuth 인증 실패
- 짧은 기간 내 동일한 원본 IP에서의 10회 이상의 관련 invalid_token 실패
- total_failed OAuth 통계의 예상치 못한 증가
- /var/log/audit에 기록된 의심스러운 명령 실행
- 비정상적인 OAuth 요청 직후 나타나는 명령
- 예기치 않은 TMM 충돌 또는 코어 파일
- SIGABRT로 종료되는 TMM 프로세스
- BIG-IP 장치에서의 신규 또는 예기치 않은 아웃바운드 연결
- 의심스러운 OAuth 활동 후에 나타나는 예기치 않은 프로세스 또는 파일
- 관리자 행동에 연관되지 않은 구성 변경
- 영향받는 BIG-IP 시스템의 정상적인 역할과 일치하지 않는 인증 또는 네트워크 활동
단일 행동을 자동적으로 타협의 증거로 해석해서는 안 됩니다. 특히, OAuth 인증 실패 및 TMM 코어 파일은 정당한 작업 중에 발생할 수 있습니다. F5는 이벤트를 함께 평가하고 그들의 빈도, 출처 및 시간적 관계에 주의를 기울일 것을 추천합니다.
보안 팀은 또한 방화벽, IDS/IPS, NetFlow, DNS, SIEM, 및 인증 기록을 포함한 상류 및 하류 네트워크 텔레메트리를 보존해야 합니다. 로컬 로그가 불완전하거나 공격자가 장치에서 명령을 성공적으로 실행한 경우, 외부 증거는 활동을 재구성하는 데 도움이 될 수 있습니다.
완화 이전에 노출된 시스템은 시스템이 취약한 코드 경로를 닫을 뿐이기 때문에 회고적 조사가 필요합니다. 패치는 이전에 공격자가 장치를 성공적으로 악용했는지를 확인할 수 없습니다.
타협의 증거가 발견되면, 조직은 표준 사건 대응 프로세스를 시작하고, 영향받은 BIG-IP 시스템을 통한 액세스, 구성 변경, 장치에 접근할 수 있는 자격 증명 및 장치로부터 접근 가능한 내부 서비스를 조사해야 합니다.
에지 장치는 종종 민감한 엔터프라이즈 애플리케이션에 대한 액세스를 종료하거나 중개하므로, 응답자는 공격자가 손상된 BIG-IP 인스턴스를 사용하여 환경으로 더 깊이 침투했는지를 결정해야 합니다.
CISA는 이 취약점을 2026년 9월 22일에 공개 공개되었습니다.에 KEV 카탈로그에 추가했으며, 연방 보완 기한은 2026년 9월 25일까지입니다. 이로 인해 확인된 활동적인 악용, 인증되지 않은 원격 접근, 낮은 공격 복잡성, 그리고 잠재적으로 심각한 영향을 결합한 결과로서 비정상적으로 짧은 수정 창이 표시됩니다.
즉각적인 CVE-2026-94127 완화 우선 순위는 포렌식 증거를 보존하고, 필요한 경우 공급업체 제공 임시 iRule을 적용하며, 해당 F5 엔지니어링 핫픽스를 설치하고, 모든 영향을 받는 OAuth 인증 서버 가상 서버가 보호되고 있는지 확인하는 것입니다.
FAQ
CVE-2026-94127이 무엇이며 어떻게 작동하나요?
CVE-2026-94127은 F5 BIG-IP APM의 심각한 힙 기반 버퍼 오버플로입니다. 동일한 가상 서버에 APM 액세스 정책과 OAuth 프로필이 구성된 경우, 특수하게 조작된 네트워크 트래픽이 메모리를 손상시키고 인증 없이 원격 코드 실행을 가능하게 합니다. 이 취약점은 BIG-IP 제어 평면을 직접 노출하는 것이 아니라 데이터 평면에 영향을 미칩니다.
CVE-2026-94127은 언제 처음 발견되었나요?
F5는 내부적으로 취약점을 발견했으나, 원래 발견 날짜를 공개적으로 밝히지 않았습니다. 회사는 2026년 9월 22일에 K000162605 자문을 발표하며 결함이 이미 야생에서 악용되고 있음을 확인했습니다. CISA는 같은 날 KEV 카탈로그에 이를 추가했습니다.
CVE-2026-94127이 시스템에 미치는 영향은 무엇인가요?
성공적인 악용은 인증되지 않은 원격 공격자가 취약한 BIG-IP 시스템에서 임의의 코드를 실행할 수 있게 합니다. F5는 취약점을 CVSS v3.1에서 9.8로 평가하며, 잠재적으로 높은 기밀, 무결성, 가용성에 영향을 미칠 수 있다고 했습니다. 영향받는 코드는 데이터를 처리하는 부분에서 실행되며, F5는 공격자의 관찰된 타협 이후 목표를 공개적으로 밝히지 않았습니다.
2026년에도 CVE-2026-94127이 나에게 영향을 미칠 수 있나요?
예, 취약한 APM 액세스 정책 및 OAuth 프로필 구성을 가진 BIG-IP APM 21.1.0, 17.5.0-17.5.1, 17.1.0-17.1.3 시스템은 적절한 핫픽스 또는 공급업체 완화 조치가 적용되지 않는 한 노출된 상태로 남아 있습니다. 실제 악용이 확인되었으며, 이 취약점은 CISA의 KEV 카탈로그에 나열되어 있습니다.
CVE-2026-94127로부터 자신을 어떻게 보호할 수 있습니까?
OAuth 인증 서버로 구성된 BIG-IP APM 가상 서버를 식별하고, 즉시 해당 F5 엔지니어링 핫픽스를 설치하십시오. 즉시 패치를 수행할 수 없으면, F5 지원에서 임시 완화 iRule을 획득하십시오. 포렌식 증거를 보존하고, 이전 악용의 징후를 조사하기 위해 OAuth 실패, 감사 로그 명령, 비정상 TMM 행동을 평가하십시오.