Bezpieczeństwo · 25 września 2026

Wykryto poważną lukę w systemie BIG-IP APM

an aerial view of a large industrial building
Geoffrey Moffett / Unsplash

W systemie BIG-IP Access Policy Manager (APM) firmy F5 wykryto poważną lukę bezpieczeństwa. Luka została już wykorzystana, a F5 wezwało do sprawdzenia i naprawienia problemu.

W dniu 22 września 2026 roku, F5 opublikowało ostrzeżenie bezpieczeństwa dotyczące luki w postaci przepełnienia bufora opartego na stercie, oznaczonej jako CVE-2026-94127.

W przypadku, gdy wirtualny serwer systemu BIG-IP APM jest skonfigurowany z zastosowaniem polityki dostępu oraz profilu OAuth jako serwer autoryzacji OAuth, złośliwy ruch może pozwolić na wykonanie dowolnego kodu.

Luka dotyczy również trybu urządzenia, a jej ocena w systemie CVSSv4.0 wynosi 9.3, natomiast w CVSSv3.1 osiąga wartość 9.8. Klasyfikacja tej luki to „Krytyczna” w czterostopniowej skali.

F5 potwierdziło, że luka została odkryta wewnętrznie i że jej wykorzystanie zostało już stwierdzone.