F5 устраняет критическую уязвимость нулевого дня в BIG-IP APM, используемую для удаленного выполнения кода без аутентификации на серверах OAuth

F5 Big-Ip Apm уязвимость безопасность Oauth thehackernews.com

Уязвимость CVE-2026-94127 в F5 BIG-IP APM позволяет удаленно выполнять код. Устраните критическую брешь, затрагивающую серверы авторизации OAuth, применив исправления F5 или iRule. Защитите свои системы от компрометации.

Злоумышленники используют критическую уязвимость в F5 BIG-IP Access Policy Manager (APM), которая позволяет им выполнять код в системе BIG-IP без входа в систему, сообщает F5. Уязвимость, CVE-2026-94127, затрагивает только системы, в которых APM выступает в качестве сервера авторизации OAuth, выдавая токены доступа приложениям. F5 раскрыла ее в консультативном уведомлении 22 сентября и выпустила инженерные исправления. APM — это модуль BIG-IP, который контролирует доступ пользователей к приложениям и сетям организации. Уязвимая конфигурация включает политику доступа APM и профиль сервера авторизации OAuth на одном виртуальном сервере, который принимает OAuth-трафик. Специальный вредоносный трафик, отправленный на этот виртуальный сервер, может привести к удаленному выполнению кода. Уязвимость представляет собой переполнение буфера на основе кучи. F5 оценивает ее в 9,8 из 10 по CVSS v3.1 и 9,3 по CVSS v4.0. Поскольку вредоносный трафик направляется на сам виртуальный сервер, ограничение доступа к интерфейсу управления BIG-IP не защищает от этой уязвимости. Системы BIG-IP в режиме Appliance также уязвимы. Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в свой каталог известных уязвимостей (KEV) 22 сентября. Оно установило для федеральных гражданских агентств срок до 25 сентября для применения мер по устранению уязвимости от F5 в соответствии с директивой CISA, выпущенной в июне. В записи CVE от F5 и в записи KEV от CISA не указано, сколько систем было атаковано, кто были атакующие или какие организации стали целью. Для систем, где APM действует как сервер авторизации OAuth, затронутые версии и исправления для каждой из них следующие: Системы, использующие APM только в качестве клиента OAuth или сервера ресурсов, без профилей сервера авторизации OAuth, не затронуты. F5 обновила свою запись CVE 23 сентября в 00:45 UTC, указав, что уязвимость присутствует только в роли сервера авторизации. Запись KEV от CISA и консультативное уведомление от CERT-EU, службы кибербезопасности институтов ЕС, были опубликованы до этого изменения. Оба описывают условие более широко, как наличие политики доступа и профиля OAuth на виртуальном сервере. В руководстве по настройке F5 для APM 17.1, 17.5 и 21.0 профиль OAuth сервера авторизации создается в разделе Access > Federation > OAuth Authorization Server > OAuth Profile. Затем он выбирается в профиле доступа, привязанном к виртуальному серверу. Виртуальный сервер, настроенный таким образом, соответствует условию, описанному F5. F5 не оценивала версии, достигшие конца срока технической поддержки, поэтому их статус неизвестен, а не безопасен. Другая уязвимость APM, CVE-2025-53521, была добавлена в каталог KEV CISA в марте. Исправления для ветвей 17.1 и 17.5, 17.1.3 и 17.5.1.3, попадают в указанные выше затронутые диапазоны. Система, обновленная до любой из этих сборок, по-прежнему нуждается в новом исправлении, если APM действует на ней как сервер авторизации OAuth. Исправление от F5 — это инженерное исправление, указанное для каждой ветви в таблице. Когда исправление невозможно установить немедленно, F5 предлагает смягчение последствий с помощью iRule для затронутого виртуального сервера. Клиенты получают его, открыв заявку в службу поддержки F5. CERT-EU рекомендует сначала сохранить криминалистические доказательства, применить исправление, проверить наличие признаков компрометации и начать реагирование на инцидент, если таковые будут обнаружены. CISA предписала агентствам сначала применить iRule «для обеспечения упреждащей криминалистической проверки», а затем «установить окончательный патч от поставщика как можно скорее». Признаки, перечисленные ниже, предоставлены F5, как указано в консультативном уведомлении CERT-EU. Комбинация, которая должна привести к проверке системы человеком, — это повторяющиеся сбои аутентификации OAuth, за которыми следуют подозрительные команды, а затем сбой TMM SIGABRT вскоре после этого. В записи CVE от F5 и в консультативных уведомлениях CISA и CERT-EU не указано, удаляет ли установка исправления доступ, который уже есть у злоумышленника.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: