Bezpieczeństwo · 26 września 2026
Dostępne również w Nederlands, Svenska, Français, Norsk, 日本語, 한국어, 中文, Bahasa Indonesia, हिन्दी, ไทย, עברית, Deutsch, Italiano, Español
F5 naprawia krytyczną lukę w BIG-IP APM wykorzystywaną w atakach zdalnego wykonania kodu
F5 wydało poprawki bezpieczeństwa, aby naprawić krytyczną lukę w BIG-IP APM, która była wykorzystywana w zdalnych atakach wykonania kodu. Luka, oznaczona jako CVE-2026-94127, dotyczy konfiguracji OAuth Authorization Server, gdzie wirtualny serwer ma skonfigurowane zarówno zasady dostępu APM, jak i profil OAuth. W komunikacie z wtorku firma poinformowała, że luka została wykorzystana w praktyce.
Klienci, którzy używają APM wyłącznie jako serwera klienckiego lub serwera zasobów OAuth, nie są narażeni. Dla organizacji, które nie mogą natychmiast zastosować aktualizacji, F5 zaproponowało tymczasowe ograniczenie poprzez dodanie iRule dostępnego w wsparciu technicznym. Agencja CISA wpisała lukę do katalogu Known Exploited Vulnerabilities i nakazała federalnym agencjom naprawić ją do piątku.
Dotychczas w sieci wykryto ponad 14 700 adresów IP z fingerprints BIG-IP APM, choć nie wiadomo, ile z nich zostało już zabezpieczonych lub wykorzystywanych jako pułapki. F5, jako Fortune 500, obsługuje ponad 23 000 klientów na całym świecie, w tym 48 firm z listy Fortune 50 oraz 80 procent firm z Fortune Global 500.