सुरक्षा · 26 सितम्बर 2026

इन भाषाओं में भी प्रकाशित Nederlands, Svenska, Français, Norsk, 日本語, 한국어, 中文, Bahasa Indonesia, ไทย

F5 ने BIG-IP APM के एक गंभीर कमजोरी को ठीक किया है, जिसका फायदा उठाकर हमलावर कोड बिना लॉगिन के चलाया जा सकता है

two bullet surveillance cameras attached on wall
Scott Webb / Unsplash

एक गंभीर कमजोरी, जिसका नाम CVE-2026-94127 है, F5 BIG-IP Access Policy Manager (APM) को प्रभावित करती है। यह कमजोरी केवल तभी होती है जब APM OAuth authorization server के रूप में काम करता है और एक्सेस टोकन जारी करता है। F5 ने 22 सितंबर को इस कमजोरी का विवरण दिया और इंजीनियरिंग हॉटफिक्स जारी किए।

हमलावर विशेष रूप से तैयार किया गया ट्रैफ़िक भेजकर बिना लॉगिन के कोड चला सकते हैं, जिससे रिमोट कोड एक्सिक्यूशन (RCE) हो जाता है। यह एक ही वर्चुअल सर्वर के भीतर होता है, इसलिए BIG-IP प्रबंधन इंटरफ़ेस तक सीमित पहुँच से भी बचा जा सकता है।

सुरक्षा रेटिंग 9.8 (CVSS v3.1) और 9.3 (CVSS v4.0) के साथ बहुत अधिक बताई गई है। CISA ने इस कमजोरी को Known Exploited Vulnerabilities (KEV) सूची में जोड़ दिया है और सभी फेडरल सिविल एजेंसियों को 25 सितंबर तक हॉटफिक्स लागू करने का निर्देश दिया है।

सिर्फ वही सिस्टम प्रभावित होते हैं जहाँ APM OAuth authorization server के रूप में काम कर रहा होता है। यदि APM केवल OAuth क्लाइंट या रिसोर्स सर्वर के रूप में उपयोग हो रहा है तो कोई समस्या नहीं है।

हॉटफिक्स को तुरंत लागू करना चाहिए, अन्यथा iRule मिटिगेशन का उपयोग किया जा सकता है, जिसे F5 सपोर्ट के माध्यम से प्राप्त किया जा सकता है। CERT-EU ने फॉरेंसिक साक्ष्य को सुरक्षित रखने, हॉटफिक्स लागू करने, समझौता मिलने की जाँच करने और यदि मिले तो तुरंत घटना प्रतिक्रिया शुरू करने की सलाह दी है।

हॉटफिक्स लगाने से पहले के एक्सेस को हटाने की कोई पुष्टि नहीं है।