Bezpieczeństwo · 25 września 2026
Wykryto poważną lukę w systemie BIG-IP APM
W systemie BIG-IP Access Policy Manager (APM) firmy F5 wykryto poważną lukę bezpieczeństwa. Luka została już wykorzystana, a F5 wezwało do sprawdzenia i naprawienia problemu.
W dniu 22 września 2026 roku, F5 opublikowało ostrzeżenie bezpieczeństwa dotyczące luki w postaci przepełnienia bufora opartego na stercie, oznaczonej jako CVE-2026-94127.
W przypadku, gdy wirtualny serwer systemu BIG-IP APM jest skonfigurowany z zastosowaniem polityki dostępu oraz profilu OAuth jako serwer autoryzacji OAuth, złośliwy ruch może pozwolić na wykonanie dowolnego kodu.
Luka dotyczy również trybu urządzenia, a jej ocena w systemie CVSSv4.0 wynosi 9.3, natomiast w CVSSv3.1 osiąga wartość 9.8. Klasyfikacja tej luki to „Krytyczna” w czterostopniowej skali.
F5 potwierdziło, że luka została odkryta wewnętrznie i że jej wykorzystanie zostało już stwierdzone.