セキュリティ · 2026年9月26日

F5 BIG-IP APMに重大ゼロデイRCEが攻撃中

a long hallway with glass walls and a white floor
Iggy Love / Unsplash

F5は、BIG-IP Access Policy Manager(APM)の重大ゼロデイRCE脆弱性に対するパッチをリリースしたと発表した。CISAもこの脆弱性が積極的に悪用されていると警告している。

この脆弱性は、CVE-2026-94127として追跡され、BIG-IP APMシステムでOAuth認証サーバーが設定され、アクセスポリシーとOAuthプロファイルが同じ仮想サーバー上にある場合に発生するヒープバッファオーバーフローである。CVSS v4.0スコアは9.3と最高点に近い。

F5は、この脆弱性が悪用され、悪意あるコードがリモート実行されていることを確認したと、火曜日に公開したセキュリティアドバイザリで述べた。

CISAは、この脆弱性を既知悪用脆弱性カタログに追加し、連邦機関に来週金曜日までにパッチ適用を義務付けた。

この警告は、昨年F5とCISAが、国家支援型ハッカーがベンダーのネットワークに侵入し、BIG-IPのソースコードや顧客設定データを盗んだ事件を踏まえてのものである。当時、米司法省は、即時公表が国家安全保障や公共の安全に重大なリスクをもたらすと判断し、F5に公表を遅延させることを許可した。

攻撃グループの所属国や組織は公に明かされていないが、昨年GoogleのMandiantは、この脆弱性を中国からのアクセスブローカーUNC5174が利用していたと分析している。同グループは、米防衛請負業者や英国政府機関のシステムへのアクセスを販売しようとしていたとされる。