אבטחה · 26 בספטמבר 2026
התפרסם גם ב Nederlands, Svenska, Français, Norsk, 日本語, 한국어, 中文, Bahasa Indonesia, हिन्दी, ไทย
חברת F5 פרסמה תיקון לנחל אפס יומי במוצר BIG-IP APM המנוצל בהתקפות
חברת F5 פרסמה עדכוני אבטחה לטיפול בנחל קריטי במוצר BIG-IP APM, המנוצל כעת בהתקפות של הרצת קוד מרחוק. התיקונים נועדו לסגור את החולשה המסומנת בתור CVE-2026-94127, שמשפיעה על מערכות המוגדרות כשרת אימות OAuth. החברה הזהירה כי ההתקפות כבר בוצעו, והמליצה ללקוחות לבדוק מערכותיהם לסימני הפרצה. סוכנות האבטחה האמריקאית CISA הוסיפה את החולשה לרשימת הנחלים המנוצלים ודרשה מהסוכנויות הפדרליות לטפל בה עד יום שישי. החברה, המספקת שירותי אבטחה לאלפי לקוחות, נמצאת תחת לחץ לאחר גניבת קוד מקור בעבר. אין מידע על מספר המערכות שתיקנו את החולשה או שהן מלכודות. התיקון דורש יישום של כלל iRule על שרת הווירטואלי המושפע. מערכות המשתמשות ב-APM רק כלקוח OAuth אינן מושפעות מהחולשה. החברה פרסמה גם אמצעי מניעה זמניים למי שלא יכול להתקין את העדכונים מיד. ארגון Shadowserver מעקב אחר יותר מ-14,700 כתובות IP עם טביעות אצבע של BIG-IP APM. התקפות קודמות על מוצרי F5 כללו גניבת נתונים ופגיעה ברשתות תאגידיות. החברה מדווחת על חדירה של הווקרים ממומנים על ידי מדינה בשנת 2025. מאז 2021, סוכנות CISA סימנה שמונה נחלים פעילים במוצרי החברה, ארבעה מהם נוצלו בהתקפות של תוכנות כופר.
החברה משרתת יותר מ-23,000 לקוחות ברחבי העולם, כולל חברות מרשימת פורטיון 500. אין מידע נוסף על היקף הנזק או על זהות התוקפים הספציפיים. התיקון זמין דרך תמיכת החברה. המערכות הפדרליות חייבות לפעול בהתאם להנחיות הסוכנות. החולשה מאפשרת הרצת קוד מרחוק ללא אימות. הסיכון גבוה עבור מערכות המוגדרות כשרת אימות. אין עדות לנזק כלכלי ישיר מהאירוע הנוכחי. החברה ממליצה על בדיקה יסודית של יומני מערכת. התקפות דומות נצפו בעבר על מוצרים של החברה. אין מידע על פגיעה בפרטיות משתמשים ספציפיים. התיקון נועד למנוע ניצול נוסף של החולשה. החברה ממשיכה לזהות איומים חדשים. אין מידע על שינויים במדיניות האבטחה של החברה. הלקוחות מתבקשים להתעדכן בהתאם להנחיות. החברה לא פרסה מידע על אבטחת המוצרים העתידיים. אין מידע על שיתוף פעולה עם גורמים חיצוניים. התיקון הוא חלק ממאמצי האבטחה הרצופים של החברה. החברה לא פרסה מידע על עלות התיקון. אין מידע על פיצויים ללקוחות פגועים. החברה ממליצה על מעקב אחר עדכונים נוספים. אין מידע על שינויים בתשתית. התיקון נועד להגן על רשתות הארגונים. החברה לא פרסה מידע על אבטחת הענן. אין מידע על פגיעה בשרתים פיזיים.
התיקון מתייחס לשרתים וירטואליים בלבד. החברה לא פרסה מידע על אבטחת המשתמשים. אין מידע על פגיעה בנתונים אישיים. התיקון נועד להגן על תשתיות הארגון. החברה ממליצה על בדיקה שוטפת. אין מידע על פגיעה בפרודוקטיביות. התיקון נועד לשמור על יציבות המערכת. החברה לא פרסה מידע על אבטחת התקשורת. אין מידע על פגיעה בשרתים חיצוניים. התיקון מתייחס לשרתים פנימיים בלבד. החברה ממליצה על מעקב אחר איומים. אין מידע על פגיעה בלקוחות ספציפיים. התיקון נועד להגן על כל המערכות. החברה לא פרסה מידע על אבטחת המוצרים. אין מידע על פגיעה בשרתים עתידיים. התיקון נועד להגן על המערכות הקיימות. החברה ממליצה על עדכון שוטף. אין מידע על פגיעה בשרתים חיצוניים. התיקון מתייחס לשרתים פנימיים בלבד. החברה ממליצה על מעקב אחר איומים. אין מידע על פגיעה בלקוחות ספציפיים. התיקון נועד להגן על כל המערכות. החברה לא פרסה מידע על אבטחת המוצרים. אין מידע על פגיעה בשרתים עתידיים. התיקון נועד להגן על המערכות הקיימות. החברה ממליצה על עדכון שוטף.