Bezpieczeństwo · 26 września 2026

F5 naprawia krytyczną lukę w BIG-IP APM, wykorzystywaną do nieautoryzowanego zdalnego wykonania kodu

2 men in blue helmet and blue helmet standing beside green and brown helicopter during daytime
Paul Macallan / Unsplash

Firma F5 wydała poprawkę dla poważnej podatności w module Access Policy Manager (APM) systemu BIG-IP, która umożliwia atakującym zdalne wykonanie kodu na urządzeniu bez uwierzytelniania. Luka, oznaczone jako CVE-2026-94127, dotyczy wyłącznie konfiguracji, w której APM pełni funkcję serwera autoryzacji OAuth, wydzielając tokeny dostępowe aplikacjom. Poprawka została opublikowana 22 września, a w ciągu kilku godzin CISA wpisała ją do katalogu Known Exploited Vulnerabilities, nakładając termin 25 września na zastosowanie mitigacji dla agencji federalnych.

Podatność występuje w formie przepełnienia bufora w stercie i została oceniona na 9,8 punktu w systemie CVSS v3.1 oraz 9,3 w CVSS v4.0. Zdalny atak polega na skierowaniu specially crafted ruchu do wirtualnego serwera, na którym APM działa jako serwer OAuth oraz jako punkt dostępu do aplikacji. Ze względu na fakt, że atakujący wykorzystują sam serwer wirtualny, zablokowanie dostępu do interfejsu zarządzania BIG-IP nie zapewnia ochrony.

CISA zaleca najpierw zastosowanie reguły iRule w celu umożliwienia analizy forensycznej, a następnie instalację poprawki dostarczonej przez F5. Organizacje są również zachęcane do zachowania dowodów przedmiotu ataku i przeprowadzenia pełnej reakcji incydentalnej, jeśli wykryto niepokojące zachowania, takie jak powtarzające się niepowodzenia autoryzacji OAuth, podejrzane polecenia i awaria TMM (SIGABRT).

Warto zaznaczyć, że nie podano informacji o liczbie dotkniętych systemów, tożsamości atakujących ani konkretnych ofiar. Dodatkowo, luka dotyczy wyłącznie wersji APM, które pełnią rolę serwera autoryzacji OAuth; inne konfiguracje, w tym użycie APM jako klienta lub serwera zasobów, nie są zagrożone. Poprawka jest dostępna w formie hotfix dla wersji 17.1, 17.5 i 21.0, a dla systemów, które nie mogą zostać natychmiast zaktualizowane, F5 oferuje alternatywną mitigację poprzez iRule.

Wszelkie dodatkowe szczegóły techniczne oraz wskazówki dotyczące postępowania w sytuacji zagrożenia można znaleźć w oficjalnym komunikacie F5 oraz w doradztwie CERT-EU i CISA.