Bezpieczeństwo · 26 września 2026

F5 naprawia krytyczną lukę w BIG-IP APM wykorzystywaną w atakach zdalnego wykonania kodu

gray stainless steel armor
Nik Shuliahin 💛💙 / Unsplash

F5 wydało poprawki bezpieczeństwa, aby naprawić krytyczną lukę w BIG-IP APM, która była wykorzystywana w zdalnych atakach wykonania kodu. Luka, oznaczona jako CVE-2026-94127, dotyczy konfiguracji OAuth Authorization Server, gdzie wirtualny serwer ma skonfigurowane zarówno zasady dostępu APM, jak i profil OAuth. W komunikacie z wtorku firma poinformowała, że luka została wykorzystana w praktyce.

Klienci, którzy używają APM wyłącznie jako serwera klienckiego lub serwera zasobów OAuth, nie są narażeni. Dla organizacji, które nie mogą natychmiast zastosować aktualizacji, F5 zaproponowało tymczasowe ograniczenie poprzez dodanie iRule dostępnego w wsparciu technicznym. Agencja CISA wpisała lukę do katalogu Known Exploited Vulnerabilities i nakazała federalnym agencjom naprawić ją do piątku.

Dotychczas w sieci wykryto ponad 14 700 adresów IP z fingerprints BIG-IP APM, choć nie wiadomo, ile z nich zostało już zabezpieczonych lub wykorzystywanych jako pułapki. F5, jako Fortune 500, obsługuje ponad 23 000 klientów na całym świecie, w tym 48 firm z listy Fortune 50 oraz 80 procent firm z Fortune Global 500.