CVE-2026-94127: 重大なF5 BIG-IP APMゼロデイのリモートコード実行で利用される

CVE-2026-94127: 重大なF5 BIG-IP APMゼロデイのリモートコード実行で利用される

SOC Prime Team
SOC Prime Team linkedin icon フォローする

F5は、BIG-IP Access Policy Manager(APM)に影響を及ぼす重大なゼロデイ脆弱性を開示しました。この脆弱性はすでに現実に悪用されています。CVE-2026-94127と追跡されるこの欠陥は、影響を受けたOAuth設定に特別に細工されたトラフィックを送信することにより、認証されていないリモート攻撃者が脆弱なBIG-IPシステムで任意のコードを実行できるようにします。

この脆弱性は、CWE-122に分類されたヒープベースのバッファオーバーフローです。F5はこれにCVSS v3.1スコアを 9.8と割り当て、CVSS v4.0スコアは 9.3です。これは、低い複雑性のネットワークアクセス可能な攻撃経路を反映しており、特権は必要なく、ユーザーの操作も不要です。

影響は、単にBIG-IP APMがインストールされているかどうかではなく、設定に依存します。仮想サーバーには、APMアクセスポリシーとOAuthプロファイルの両方が設定されている必要があります。脆弱なシナリオは、APMがOAuth認可サーバーとして機能する場合に発生します。APMをOAuthクライアントまたはリソースサーバーとしてのみ使用するデプロイメントは、脆弱な認可サーバー設定が存在しない限り影響を受けません。

セールスに問い合わせる

F5は、攻撃者がこの脆弱性をすでに悪用していると判断した後、2026年9月22日に自社のアドバイザリーを公開しました。CISAは同日に、影響を受けた米国連邦民間機関に 2026年9月25日まで.

に修正を求めることを条件に、この欠陥を既知の悪用脆弱性カタログに追加しました。

この脆弱性はBIG-IP APMのOAuth機能に存在し、システムが特別に細工されたネットワークトラフィックを処理する際のメモリ処理に不備があることから生じます。結果的にヒープベースのバッファオーバーフローが発生し、メモリを破損させ、認証されていない攻撃者が影響を受けるデバイスで任意のコードを実行できるようになります。

CVE-2026-94127の最も重要な詳細は、脆弱な機能がどこで動作するかに関するものです。F5はこれを データプレーンの問題であると特定しており、悪意あるトラフィックが影響を受ける仮想サーバーを通って脆弱なトラフィック管理マイクロカーネル(TMM)に到達します。この脆弱性には直接的なコントロールプレーンの露出は関連していません。

この区別には実際的な防御的結果があります。BIG-IP管理インターフェイスへのアクセスを制限するだけではアタックサーフェスを排除することはできません。なぜなら、エクスプロイトは管理インターフェイスを経由せずに、影響を受ける仮想サーバーによって処理されるアプリケーショントラフィックを介して発生するからです。

この脆弱性は、認証やユーザー操作なしにリモートから悪用される可能性があります。影響を受ける仮想サーバーに到達できる攻撃者は、特別に構成されたトラフィックをOAuth機能に送信し、メモリ破損を引き起こし、リモートコード実行を達成する可能性があります。

CVE-2026-94127は、 脆弱な構成が存在する場合、次のサポートされているリリースブランチを実行しているBIG-IP APMインストールに影響します:

  • BIG-IP APM 21.1.0
  • BIG-IP APM 17.5.0 から 17.5.1
  • BIG-IP APM 17.1.0 から 17.1.3

テクニカルサポート終了に達したソフトウェアリリースは、F5 によって評価されなかったため、影響を受ける製品テーブルに存在しないからといって安全だと仮定すべきではありません。

F5 はまた、 アプライアンスモードで動作する BIG-IP システムが脆弱構成が存在する場合には脆弱であることを確認しています。 影響を受けるAPMの構成が存在するとき。

影響を受けないと評価される製品には、BIG-IP Next、BIG-IQ中央管理、F5分散クラウドサービス、F5OS、NGINX製品、F5 AI Gateway、影響を受けるAPM OAuth構成外の他のBIG-IPモジュールが含まれます。

脆弱な構成は、特に同じ仮想サーバー上でAPMアクセスポリシーとOAuthプロファイルを組み合わせたものです。BIG-IP APMはOAuth認可サーバーとして操作をサポートしており、OAuthリクエストを処理した後、認可コード、アクセストークン、およびリフレッシュトークンを発行できます。

影響を受けるシナリオでは、悪意のあるトラフィックがOAuth処理機能に到達し、メモリ破損の条件を引き起こします。ヒープベースのバッファオーバーフローは、ソフトウェアがヒープ上のメモリ領域の割り当て境界を超えてデータを書き込むと発生します。このような破損は隣接するアプリケーションデータを上書きし、成功した制御によりプログラム実行を変更することができます。

F5は脆弱性を悪用するのに必要な正確な不正リクエストやメモリレイアウトを公開していません。その制限は重要です。なぜなら、攻撃者がまだ技術的なエクスプロイトチェーンが公には詳しく文書化されていないにもかかわらず、この欠陥を利用しているからです。

公開されたCVE-2026-94127 PoCは、F5のアドバイザリーや2つの要求された報告書の公開時には確認されませんでした。広く利用可能なエクスプロイトモジュールも確認されませんでした。しかし、実世界のエクスプロイトは、ベンダーやセキュリティ研究コミュニティの外部に既に動作するエクスプロイトの能力が存在することを示しています。

F5 はこの脆弱性を社内で発見したと述べていますが、研究者たちがそれを最初に特定した正確な日付や最初の攻撃が発生した日付を公表していません。この問題は 2026年9月22日に公表されました。.

ベンダーはまた、この活動を特定の脅威行為者、国家支援グループ、ランサムウェアオペレーション、または商業監視会社に帰属させていません。妥協したシステムの数、被害者産業、地理的なターゲット、および攻撃者の攻撃後の目的は明らかにされていません。

CISAのKEVリストはそれにも関わらず、エクスプロイトが理論的でなくアクティブであることを確認しています。CISAはこの脆弱性を自動化可能と評価し、自社のSSVCデータの下で総合的な技術的影響を割り当てています。既知のランサムウェアキャンペーンの使用は発行時点で不明と記載されています。

単一の悪意あるIPアドレスまたはペイロードハッシュを検索できる脆弱性とは異なり、利用可能なCVE-2026-94127 IOCは主に行動的です。F5 は繰り返しのOAuth認証失敗、疑わしいコマンド活動、およびその後の異常なTMM行動の組み合わせを探すことを推奨しています。

重要な兆候の1つは、次の中で繰り返しの不正トークンの活動です:

/var/log/apm

F5 は、アクセストークンが無効だったためにUserInfoリクエストが失敗したことを示すログエントリが繰り返し発生した場合を調査することを推奨しています。特に同じソースIPから短期間に発生した10回以上の関連する失敗には、詳細な分析が必要です。

管理者はまた、次のコマンドを使用してグローバルOAuth統計を調べることができます:

tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

total_failedの説明できない増加は、他の証拠と関連付けるべきであり、それ自体がエクスプロイトの証拠として扱うべきではありません。

異常なOAuth活動が見つかった場合、防御者は次を確認するべきです:

/var/log/audit

同じタイムスタンプの周辺で発生する疑わしいコマンドを探してください。失敗したOAuthリクエストの急増の直後の予期しないコマンドの実行は、エクスプロイトがプロービングを超えて進行したことを示すより強い手がかりとなる可能性があります。

F5はまた、TMMコアファイルの調査を推奨しています。観測された悪意のある行動では、TMMがループに入り、最終的にSODデーモンが SIGABRT シグナルを送信する原因となります。TMMのクラッシュやコアファイルだけではエクスプロイトを証明するものではありません。クラッシュには正当な原因がある場合もあります。OAuthの失敗、異常なコマンド、およびTMMの終了の組み合わせとタイミングが、この活動を重要にします。

インターネットに面したBIG-IP APMシステムのリスクは特に高くなります。この脆弱性は、資格情報や被害者の操作を必要としないためです。エッジセキュリティとアクセスインフラストラクチャは、成功した侵入が外部ユーザーと内部エンタープライズサービスの間に位置するシステムに悪意のあるコードを直接配置できるため、攻撃者にとっても魅力的です。

CVE-2026-94127の緩和策

F5は、影響を受けるサポートされているブランチのためのエンジニアリングホットフィックスをリリースしました。組織は、脆弱なOAuth認可サーバー設定を持つすべてのBIG-IP APM仮想サーバーを特定し、適切な修正を直ちにインストールする必要があります。

利用可能なホットフィックスは次のとおりです:

  • BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
  • BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
  • BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso

これらのエンジニアリングホットフィックスは、対応するリリースブランチのセキュリティ修正を含んでいます。

組織は、インストールされたAPMバージョンのみに基づいて修正措置を決定すべきではありません。どの仮想サーバがAPMアクセスポリシーとOAuthプロファイルの両方を持っているかも特定すべきです。というのも、その構成が脆弱なコードパスが露出されているかどうかを決定するからです。

運用上、即時パッチ適用が不可能な場合、F5は iRuleベースの一時的な緩和策 を影響を受けた仮想サーバーに適用できるように提供しています。顧客はベンダーから提供されたiRuleを取得するためにF5サポートに連絡する必要があります。

CISAは、積極的なフォレンジックトリアージを行う間の一時的な措置としてiRuleの適用を特に推奨しており、可能な限り早急に最終的なベンダーホットフィックスをインストールすることを奨励しています。したがって、一時的なルールはパッチの代替として扱うべきではありません。

妥協の疑いがあるシステムに重要な変更を加える前に、組織はログやその他のフォレンジック証拠を保存する必要があります。特に、ソフトウェアの置換、サービスの再起動、またはパッチのインストールは変動する証拠を変更し、既にエクスプロイトが発生したかどうかを判断するのに役立つ場合があるためです。

CVE-2026-94127の検出は、影響を受けた仮想サーバーを特定し、ホットフィックスや緩和策がインストールされる前に信頼できないネットワークからアクセス可能だったかを判断することから始めるべきです。

CVE-2026-94127のエクスプロイトまたは試みられたエクスプロイトを検出するために、防御者は次を調査するべきです:

  • /var/log/apmでの繰り返しのOAuth認証失敗
  • 短期間に同じソースIPからの10回以上の関連するinvalid_tokenの失敗
  • total_failed OAuth統計の予期しない増加
  • /var/log/auditに記録された疑わしいコマンド実行
  • 異常なOAuthリクエストの直後に現れるコマンド
  • 予期しないTMMのクラッシュまたはコアファイル
  • SIGABRTで終了するTMMプロセス
  • BIG-IPアプライアンスからの新たなまたは説明のできない外部接続
  • 疑わしいOAuth活動後に現れる予期しないプロセスまたはファイル
  • 関連する管理者の操作なしの設定変更
  • 影響を受けたBIG-IPシステムの通常の役割と一致しない認証またはネットワーク活動

単一の行動は、自動的に侵害の証拠として解釈されるべきではありません。特に、OAuth認証の失敗やTMMコアファイルは正当な操作中に発生することがあります。F5は、これらのイベントを一緒に評価し、それらの頻度、ソース、および時間的な関係に注意を払うことを推奨しています。

セキュリティチームは、ファイアウォール、IDS/IPS、NetFlow、DNS、SIEM、および認証記録を含む上下流のネットワークテレメトリも保存すべきです。ローカルログが不完全な場合や攻撃者がアプライアンス上でコマンドを実行することに成功した場合、外部の証拠が活動を再構築するのに役立つ可能性があります。

修正措置前に公開されていたシステムは、遡及的な調査をする価値があります。なぜなら、パッチ適用は脆弱なコードパスを閉じるだけでなく、以前に攻撃者が装置をうまく利用したかどうかを確立することはできないからです。

もし妥協の証拠が発見された場合、組織は標準的なインシデント対応プロセスを開始し、影響を受けるBIG-IPシステム、アクセスした可能性のある資格情報、およびそれから到達可能な内部サービスを調査する必要があります。

エッジデバイスは頻繁にセンシティブなエンタープライズアプリケーションへのアクセスを終了するか仲介するため、対応者は攻撃者が侵害されたBIG-IPインスタンスを使用して環境内でさらにピボットしたかどうかも判断するべきです。

CISAは、 2026年9月22日に公表されました。にKEVカタログにこの脆弱性を追加し、 2026年9月25日までの連邦修正期限を設定しました。この異例に短い修正期限は、確認されたアクティブなエクスプロイト、認証されていないリモートアクセス、低攻撃の複雑性、および潜在的に深刻な影響の組み合わせを反映しています。

したがって、直ちにCVE-2026-94127の緩和策として、フォレンジック証拠を保存し、必要に応じてベンダーが提供する一時的なiRuleを適用し、適用可能なF5のエンジニアリングホットフィックスをインストールし、影響を受けるOAuth認可サーバーの仮想サーバーがすべて保護されていることを確認してください。

FAQ

CVE-2026-94127とは何か、それはどのように機能するのか?

CVE-2026-94127は、F5 BIG-IP APMにおける重大なヒープベースのバッファオーバーフローです。APMアクセスポリシーとOAuthプロファイルが同じ仮想サーバーで設定されているときに、特別に細工されたネットワークトラフィックがメモリを破損し、未認証のリモートコード実行を可能にします。この脆弱性はデータプレーンに影響し、BIG-IPコントロールプレーンを直接露出することはありません。

CVE-2026-94127はいつ最初に発見されましたか?

F5 はこの脆弱性を社内で発見したと述べていますが、最初の発見日を正式に公開していません。企業は2026年9月22日にアドバイザリー K000162605 を公開し、この欠陥がすでに現実に悪用されていることを確認しました。同日に CISA が KEV カタログに追加しました。

CVE-2026-94127のシステムへの影響は何ですか?

成功したエクスプロイトにより、未認証のリモート攻撃者が脆弱なBIG-IPシステムで任意のコードを実行できるようになります。F5は、脆弱性をCVSS v3.1で9.8と評価しており、機密性、完全性、および可用性に潜在的に高い影響を与えるとしています。影響を受けるコードはデータプレーンで動作しており、F5は攻撃者の観測された侵害後の目的を公表していません。

2026年にCVE-2026-94127はまだ影響を及ぼす可能性がありますか?

はい。脆弱なAPMアクセスポリシーとOAuthプロファイル構成を持つBIG-IP APM 21.1.0、17.5.0–17.5.1、および17.1.0–17.1.3システムは、適切なホットフィックスまたはベンダーの緩和策が適用されない限り、露出されたままです。アクティブなエクスプロイトは確認されており、この脆弱性はCISAのKEVカタログにリストされています。

CVE-2026-94127からどのようにして自分を守ることができますか?

OAuth認可サーバーとして構成されているBIG-IP APM仮想サーバーを特定し、適切なF5エンジニアリングホットフィックスを直ちにインストールしてください。パッチを直ちに適用できない場合は、F5サポートから一時的な緩和策iRuleを取得してください。フォレンジック証拠を保持し、以前のエクスプロイトの兆候としてOAuth失敗、監査ログのコマンド、および異常なTMM動作を調査してください。

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。

More 最新の脅威 Articles