CVE-2026-94127: Критична уразливість F5 BIG-IP APM нульового дня, використана для віддаленого виконання коду

CVE-2026-94127: Критична уразливість F5 BIG-IP APM нульового дня, використана для віддаленого виконання коду

SOC Prime Team
SOC Prime Team linkedin icon Стежити

F5 повідомила про критичну уразливість нульового дня, що впливає на BIG-IP Access Policy Manager (APM), яка вже знаходиться під експлуатацією в дикому середовищі. Відслідковується як CVE-2026-94127, уразливість може дозволити неавтентифікованому віддаленому зловмиснику виконувати довільний код на вразливих системах BIG-IP шляхом відправлення спеціально створеного трафіку до ураженої конфігурації OAuth.

Уразливість є переповненням буфера на основі heap, класифікованою як CWE-122. F5 присвоїла їй оцінку CVSS v3.1 9.8, у той час як її оцінка CVSS v4.0 складає 9.3, що відображає мережевий шлях атаки з низькою складністю, без вимоги привілеїв та користувацької взаємодії.

Експлуатація залежить від конфігурації, а не просто від наявності встановленого BIG-IP APM. Віртуальний сервер повинен мати як політику доступу APM, так і налаштований профіль OAuth. Уразлива ситуація виникає, коли APM функціонує як Авторизаційний сервер OAuth; розгортання, що використовують APM лише як клієнт або ресурсний сервер OAuth, не піддаються впливу, якщо конфігурація авторизаційного сервера також не присутня.

Зв’язатися з відділом продажів

F5 опублікувала свою рекомендацію щодо безпеки 22 вересня 2026 року, після визначення, що зловмисники вже використовували вразливість. CISA додала недолік до свого каталогу Відомих експлуатованих уразливостей того ж дня, вимагаючи від уражених федеральних цивільних агентств США усунути її до 25 вересня 2026 року.

Аналіз CVE-2026-94127

Уразливість існує у функціональності OAuth BIG-IP APM і виникає через неправильну обробку пам’яті, коли система обробляє спеціально створений мережевий трафік. Як наслідок, переповнення буфера на основі heap може пошкодити пам’ять і дозволити неавтентифікованому зловмиснику виконувати довільний код на ураженому пристрої.

Найважливіші деталі CVE-2026-94127 стосуються того, де функціонує уразливість. F5 визначає це як питання плейну даних, тобто шкідливий трафік досягає вразливого мікрокернеля управління трафіком (TMM) через уражений віртуальний сервер. З цією уразливістю не пов’язано жодної прямої експозиції плейну керування.

Це розмежування має практичні наслідки для захисту. Обмеження доступу тільки до інтерфейсу управління BIG-IP не усуває поверхню атаки, оскільки експлуатація відбувається через трафік додатка, що обробляється ураженим віртуальним сервером, а не через адміністративний інтерфейс.

Уразливість може бути експлуатована дистанційно без аутентифікації чи взаємодії з користувачем. Зловмисник, здатний досягти ураженого віртуального сервера, може відправити спеціально створений трафік до функціональності OAuth, спричинити пошкодження пам’яті і, можливо, отримати віддалене виконання коду.

CVE-2026-94127 впливає на встановлення BIG-IP APM, що працюють на наступних підтримуваних гілках релізу, коли існує необхідна вразлива конфігурація:

  • BIG-IP APM 21.1.0
  • BIG-IP APM 17.5.0 до 17.5.1
  • BIG-IP APM 17.1.0 до 17.1.3

Програмні релізи, що досягли кінця технічної підтримки, не були оцінені F5 і, отже, не повинні вважатися безпечними тільки тому, що вони відсутні в таблиці уражених продуктів.

F5 також підтверджує, що системи BIG-IP, що працюють в режимі Appliance, залишаються вразливими коли присутня уражена конфігурація APM.

Продукти, оцінені як неуражені, включають BIG-IP Next, BIG-IQ Centralized Management, F5 Distributed Cloud services, F5OS, продукти NGINX, F5 AI Gateway та інші модулі BIG-IP поза ураженою конфігурацією APM OAuth.

Уразлива конфігурація спеціально поєднує політику доступу APM з профілем OAuth на тому ж віртуальному сервері. BIG-IP APM підтримує роботу як авторизаційний сервер OAuth, де він може видавати коди авторизації, токени доступу та токени оновлення після обробки запитів OAuth.

У ураженому сценарії шкідливий трафік досягає функціональності обробки OAuth і викликає стан пошкодження пам’яті. Переповнення буфера на основі heap відбувається, коли програмне забезпечення записує дані за межі виділеного простору пам’яті на heap. Таке пошкодження може перезаписувати суміжні дані програми і, якщо успішно контролюється, змінює виконання програми.

F5 не надає публічно точний неправильний запит або розміщення пам’яті, необхідні для експлуатації уразливості. Це обмеження є значним, оскільки зловмисники вже використовують уразливість, незважаючи на те, що технічний ланцюг експлуатації не був докладно задокументований у публічному доступі.

Підтверджений публічний PoC CVE-2026-94127 не був ідентифікований у заведенні F5 або у двох запитаних звітах на момент публікації. Також не був підтверджений широко доступний експлуатаційний модуль. Однак справжня експлуатація демонструє, що робоча можливість експлуатації вже існує поза спільнотою постачальників та дослідників безпеки.

F5 стверджує, що відкрила уразливість внутрішньо, але компанія публічно не розкривала точну дату, коли дослідники вперше її ідентифікували або коли відбулася перша злоякісна експлуатація. Це питання було публічно розкрито 22 вересня 2026 року.

Вендор також не приписав діяльність конкретному зловмиснику, групі, спонсорованій державою, операції зловмисного програмного забезпечення або комерційній компанії з нагляду. Деталі про кількість скомпрометованих систем, галузі постраждалих, географічне націлення та цілі зловмисників після експлуатації залишаються незадекларованими.

Проте, лістинг KEV CISA підтверджує, що експлуатація активна, а не теоретична. CISA оцінює уразливість як автоматизовану і присвоює їй загальний технічний вплив за даними SSVC. Відоме використання в кампаніях із выкупного програми на момент публікації було зазначено як невідоме.

На відміну від уразливостей, де захисники можуть шукати одну зловмисну ​​IP-адресу або хеш навантаження, доступні IOC CVE-2026-94127 здебільшого носять поведінковий характер. F5 рекомендує шукати поєднання повторюваних помилок автентифікації OAuth, підозрілої командної активності та подальшої аномальної поведінки TMM.

Однією з важливих ознак є повторювана активність з недійсними токенами в:

/var/log/apm

F5 рекомендує розслідувати повторювані записи логів, що свідчать про невдачу запиту UserInfo через недійсний токен доступу. Десять або більше пов’язаних невдач, особливо коли вони походять з одного джерела IP протягом короткого періоду, викликають додатковий аналіз.

Адміністратори також можуть перевірити глобальну статистику OAuth за допомогою:

tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

Необґрунтоване збільшення total_failed слід корелювати з іншими свідченнями, а не трактувати як доказ експлуатації сам по собі.

Коли виявлена аномальна активність OAuth, захисники повинні переглянути:

/var/log/audit

на предмет підозрілих команд, що відбуваються приблизно в ті ж часові періоди. Несподіване виконання команд незабаром після сплесків невдач OAuth може надати сильнішу вказівку на те, що експлуатація могла просунутися далі, ніж знайомство.

F5 також рекомендує розслідувати файли ядра TMM. У спостережуваній зловмисній поведінці TMM може ввійти в цикл, який зрештою призводить до того, що демон SOD відправляє сигнал SIGABRT . Збої чи файли ядра TMM самі по собі не доводять експлуатації, оскільки збої можуть мати законні причини. Комбінація і час відмов OAuth, незвичні команди і завершення TMM є тим, чого діяльність значна.

Ризик це особливо високий для систем BIG-IP APM, що мають доступ до інтернету, оскільки уразливість не вимагає ні облікових даних, ні взаємодії жертви. Периферійна безпека і доступ до інфраструктури також привабливі для зловмисників, оскільки успішний компроміс може розмістити небезпечний код безпосередньо на системах, що знаходяться між зовнішніми користувачами і внутрішніми сервісами підприємства.

Захисні заходи CVE-2026-94127

F5 випустила інженерні хотфікси для уражених підтримуваних гілок. Організації повинні ідентифікувати кожен віртуальний сервер BIG-IP APM з уразливою конфігурацією OAuth Authorization Server і негайно встановити відповідну виправлену версію.

Доступні хотфікси:

  • BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
  • BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
  • BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso

Ці інженерні хотфікси містять виправлення безпеки для відповідних гілок релізу.

Організації не повинні базувати заходи ремедіації виключно на встановлених версіях APM. Вони повинні також визначити, які віртуальні сервери мають як політику доступу APM, так і профіль OAuth, оскільки ця конфігурація визначає, чи виставлений вразливий шлях коду.

Якщо негайна патчна не є операційно можливою, F5 надає тимчасову пом’якшувальну міру на базі iRule , яку можна застосувати до уражених віртуальних серверів. Клієнти повинні звернутися до підтримки F5, щоб отримати iRule від вендора.

CISA спеціально рекомендує застосовувати iRule як тимчасовий захід при проведенні проактивного форензичного триажу, після чого слід встановити фінальний хотфікс від вендора якомога швидше. Тимчасова міра не повинна замінювати оновлення.

Перед внесенням значних змін в систему, підозрювану на компроміс, організації повинні зберігати журнали та інші форензичні дані. Це особливо важливо, оскільки заміна програмного забезпечення, перезапуск служб або установка патчів можуть змінити волатильні докази, корисні для визначення, чи вже відбулася експлуатація.

Виявлення CVE-2026-94127 слід починати з ідентифікації уражених віртуальних серверів і визначення, які з них були доступні з недовірених мереж перед встановленням хотфіксу чи пом’якшення.

Для виявлення експлуатації CVE-2026-94127 або спроб експлуатації захисники повинні розслідувати:

  • Повторювані помилки автентифікації OAuth у /var/log/apm
  • Десять або більше пов’язаних з невдачами invalid_token з одного джерела IP протягом короткого періоду
  • Неочікувані збільшення статистики total_failed OAuth
  • Підозріле виконання команд, записаних у /var/log/audit
  • Команди, що з’являються незабаром після аномальних запитів OAuth
  • Непередбачені збої або файли ядра TMM
  • Процеси TMM, що закінчуються з SIGABRT
  • Нові або нез’ясовані вихідні з’єднання з пристрою BIG-IP
  • Неочікувані процеси або файли, що з’являються після підозрілої активності OAuth
  • Зміни конфігурації без дії адміністратора
  • Аутентифікація або мережева активність, що не відповідає звичайній ролі ураженої системи BIG-IP

При цьому жодна з цих поведінок не повинна автоматично інтерпретуватися як доказ компромісу. Зокрема, збої автентифікації OAuth та файли ядра TMM можуть відбутися під час законних операцій. F5 рекомендує оцінювати події разом та звертати увагу на їхню частоту, джерело та часові відношення.

Команди безпеки також повинні зберігати телеметрію мережі вище і нижче за течією, включаючи записи брандмауера, IDS/IPS, NetFlow, DNS, SIEM та аутентифікації. Зовнішні докази можуть допомогти реконструювати активність, якщо місцеві журнали неповні або якщо зловмисник успішно виконав команди на пристрої.

Системи, що були відкриті перед усуненням вразливості, заслуговують на ретроспективне розслідування, оскільки патчується лише уразливий шлях коду; він не може встановити, чи був зловмисник успішно експлуатував пристрій раніше.

Якщо виявлені докази компромісу, організації повинні почати свій стандартний процес реагування на інциденти і розслідувати доступ через уражену систему BIG-IP, будь-які зміни конфігурації, облікові дані, можливо доступні для пристрою, та внутрішні служби, доступні з нього.

Оскільки крайові пристрої часто переривають або брокують доступ до чутливих бізнес-додатків, респонденти також повинні визначити, чи використовував зломщик скомпрометовану інстанцію BIG-IP, щоб зайти далі у середовище.

CISA додала уразливість до каталогу KEV 22 вересня 2026 року, з терміном федерального усунення до 25 вересня 2026 року. Це незвично короткий період усунення відображає поєднання підтвердженої активної експлуатації, неавтентифікованого віддаленого доступу, низької складності атаки та потенційно серйозного впливу.

Негайним пріоритетом пом’якшення CVE-2026-94127 є збереження форензичних доказів, застосування наданої вендором тимчасової iRule, де це необхідно, установка відповідного інженерного хотфіксу F5 і перевірка захисту кожного ураженого віртуального сервера авторизаційного сервера OAuth.

FAQ

Що таке CVE-2026-94127 і як це працює?

CVE-2026-94127 — це критичне переповнення буфера на основі heap у F5 BIG-IP APM. Коли політика доступу APM та профіль OAuth налаштовані на тому самому віртуальному сервері, спеціально створений мережевий трафік може пошкодити пам’ять і дозволити неавтентифікованому віддаленому виконанню коду. Уразливість впливає на плейн даних, а не безпосередньо на плейн управління BIG-IP.

Коли було вперше виявлено CVE-2026-94127?

F5 стверджує, що уразливість була виявлена внутрішньо, але не повідомила публічно точну дату початкового виявлення. Компанія опублікувала рекомендацію K000162605 22 вересня 2026 року і підтвердила, що дефект вже експлуатується в дикому середовищі. CISA додала це до каталогу KEV того ж дня.

Який вплив CVE-2026-94127 на системи?

Успішна експлуатація може дозволити неавтентифікованому віддаленому зловмиснику виконувати довільний код на уразливій системі BIG-IP. F5 оцінює уразливість 9,8 за CVSS v3.1, з потенційно високим впливом на конфіденційність, цілісність і доступність. Уражений код виконується на плейні даних, і F5 не розкрила публічно цілі зломників після скомпрометації.

Чи може CVE-2026-94127 ще вплинути на мене у 2026 році?

Так. Системи BIG-IP APM 21.1.0, 17.5.0–17.5.1 і 17.1.0–17.1.3 з уразливою конфігурацією політики доступу APM та профілю OAuth залишаються відкритими, якщо відповідний хотфікс або пом’якшення від вендора не були застосовані. Активна експлуатація підтверджена, а уразливість зазначена в каталозі KEV CISA.

Як захиститися від CVE-2026-94127?

Ідентифікуйте віртуальні сервери BIG-IP APM, налаштовані як авторизаційні сервери OAuth, і негайно встановіть відповідний інженерний хотфікс F5. Якщо патчування неможливе негайно, отримайте тимчасову пом’якшувальну iRule від підтримки F5. Зберігайте форензичні докази і розслідуйте невдачі OAuth, команди журналу аудиту і аномальну поведінку TMM на наявність ознак попередньої експлуатації.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles