सुरक्षा · 26 सितम्बर 2026
इन भाषाओं में भी प्रकाशित Nederlands, Svenska, Français, Norsk, 日本語, 한국어, 中文, Bahasa Indonesia, ไทย
F5 ने BIG-IP APM के एक गंभीर कमजोरी को ठीक किया है, जिसका फायदा उठाकर हमलावर कोड बिना लॉगिन के चलाया जा सकता है
एक गंभीर कमजोरी, जिसका नाम CVE-2026-94127 है, F5 BIG-IP Access Policy Manager (APM) को प्रभावित करती है। यह कमजोरी केवल तभी होती है जब APM OAuth authorization server के रूप में काम करता है और एक्सेस टोकन जारी करता है। F5 ने 22 सितंबर को इस कमजोरी का विवरण दिया और इंजीनियरिंग हॉटफिक्स जारी किए।
हमलावर विशेष रूप से तैयार किया गया ट्रैफ़िक भेजकर बिना लॉगिन के कोड चला सकते हैं, जिससे रिमोट कोड एक्सिक्यूशन (RCE) हो जाता है। यह एक ही वर्चुअल सर्वर के भीतर होता है, इसलिए BIG-IP प्रबंधन इंटरफ़ेस तक सीमित पहुँच से भी बचा जा सकता है।
सुरक्षा रेटिंग 9.8 (CVSS v3.1) और 9.3 (CVSS v4.0) के साथ बहुत अधिक बताई गई है। CISA ने इस कमजोरी को Known Exploited Vulnerabilities (KEV) सूची में जोड़ दिया है और सभी फेडरल सिविल एजेंसियों को 25 सितंबर तक हॉटफिक्स लागू करने का निर्देश दिया है।
सिर्फ वही सिस्टम प्रभावित होते हैं जहाँ APM OAuth authorization server के रूप में काम कर रहा होता है। यदि APM केवल OAuth क्लाइंट या रिसोर्स सर्वर के रूप में उपयोग हो रहा है तो कोई समस्या नहीं है।
हॉटफिक्स को तुरंत लागू करना चाहिए, अन्यथा iRule मिटिगेशन का उपयोग किया जा सकता है, जिसे F5 सपोर्ट के माध्यम से प्राप्त किया जा सकता है। CERT-EU ने फॉरेंसिक साक्ष्य को सुरक्षित रखने, हॉटफिक्स लागू करने, समझौता मिलने की जाँच करने और यदि मिले तो तुरंत घटना प्रतिक्रिया शुरू करने की सलाह दी है।
हॉटफिक्स लगाने से पहले के एक्सेस को हटाने की कोई पुष्टि नहीं है।