F5警告称,黑客正在积极利用BIG-IP Access Policy Manager(APM)部署中的一个严重零日漏洞,无需认证即可远程执行代码。
该漏洞编号为CVE-2026-94127,影响同时配置了APM访问策略和OAuth配置文件的虚拟服务器,具体是APM作为OAuth授权服务器运行的场景。F5在获悉攻击者已将该漏洞武器化后,于2026年9月22日发布了安全公告K000162605。
![]()
漏洞藏在数据平面,关管理口没用
这是一枚堆缓冲区溢出漏洞,归类为CWE-122,F5内部跟踪编号2524777。特制的网络流量可以破坏内存,并在BIG-IP系统上实现任意代码执行。
该漏洞的CVSS v3.1评分为9.8,CVSS v4.0评分为9.3,反映出攻击复杂度低、网络可达、无需权限或用户交互,以及可能造成严重的机密性、完整性和可用性后果。
F5表示,该漏洞位于处理应用流量的数据平面,不暴露控制平面。因此,仅限制管理接口无法阻止针对受影响虚拟服务器的攻击流量。
暴露与否取决于配置,而不是是否安装了APM。仅将APM用作OAuth客户端或资源服务器、没有OAuth授权服务器配置文件的部署不受影响。设备模式(appliance-mode)系统依然存在漏洞。
哪些版本中招,哪些被评估为不受影响
已知受影响版本包括:
- BIG-IP APM 21.1.0
- 17.5.0 至 17.5.1
- 17.1.0 至 17.1.3
其他BIG-IP模块、BIG-IQ集中管理、BIG-IP Next、F5分布式云服务、NGINX产品线、F5OS各变体以及F5 AI Gateway被评估为不受影响。
F5提醒,超出技术支持的版本不在评估范围内,因此管理员不应将某个版本未出现在受影响清单中视为安全的证据。
工程热修复补丁已按各自分支提供,对应文件为Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso和Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso。
打不了补丁,还有一条临时退路
F5给出的处置建议是:盘点BIG-IP APM虚拟服务器,找出存在脆弱访问策略与OAuth配置文件组合的实例,并立即安装适用的热修复。
如果紧急打补丁在运维上无法做到,客户可以联系F5支持获取一条iRule,用来临时缓解针对受影响虚拟服务器的攻击。
防守方还应搜寻尝试利用或成功利用的痕迹。F5建议调查三个时间上接近的事件:反复出现的OAuth认证失败、可疑的命令执行,以及随后发生的流量管理微内核(TMM)SIGABRT事件。
具体到日志层面,/var/log/apm中出现十条及以上无效令牌消息值得复核,尤其是来自同一个IP地址的情况。分析人员可以用tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed查看失败计数,并将时间戳与/var/log/audit中的记录做关联。
当TMM进入循环、SOD守护进程发出SIGABRT时,可能出现TMM核心转储文件。但F5明确表示,核心文件或认证失败单独出现,都不能证明系统已被攻陷,关键看它们的出现频率和时间关联。
CISA已列入已知被利用漏洞目录
在有野外攻击证据之后,CISA已将CVE-2026-94127加入其已知被利用漏洞(KEV)目录,进一步强化了紧急修复的必要性。
这枚漏洞由F5内部发现。公开报道尚未确认攻击者身份、利用规模,也没有确认入侵后的具体目标。
安全团队应当保留日志,复核已观察到的失败事件周边的可疑活动,并在事件响应中优先处理暴露在外的OAuth授权服务器配置。这种不确定性使得回溯性威胁狩猎与立即消除当前暴露面同样重要。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.