Во вторник технологическая компания F5 устранила критическую уязвимость удаленного выполнения кода в своей платформе BIG-IP Access Policy Manager (APM). Уязвимость затрагивает развертывания, настроенные как серверы авторизации OAuth, и до выпуска исправления она уже активно использовалась злоумышленниками.
BIG-IP APM — это программный компонент аппаратной платформы F5 BIG-IP, который позволяет компаниям контролировать доступ к внутренним сетевым ресурсам. APM выполняет различные проверки на стороне клиента, обрабатывает авторизацию и аутентификацию, а также обеспечивает VPN-подключение для удаленных пользователей.
Уязвимость, отслеживаемая как CVE-2026-94127, представляет собой переполнение буфера на основе кучи и имеет рейтинг 9,8 по шкале CVSS. Уязвимость затрагивает систему BIG-IP, когда она настроена в режиме устройства, но может быть использована только при наличии конфигурации как APM, так и профиля сервера авторизации OAuth.
Развертывания, использующие APM только в качестве клиента OAuth или сервера ресурсов, не затронуты, говорится в рекомендации F5. Компания советует пользователям применить Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso для ветки 21.x и Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso или Hotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso для поддерживаемых ветвей 17.5.x и 17.1.x.
В дополнение к исправлениям F5 также выпустила iRule, который можно получить на портале поддержки и развернуть в качестве временной меры до установки патча.
Проверка сбоев OAuth
Агентство по кибербезопасности и защите инфраструктуры США (CISA) во вторник добавило эту уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV), сигнализируя о подтвержденной активной эксплуатации в реальных условиях. Фонд Shadowserver отслеживает более 15 000 развертываний BIG-IP APM, доступных из Интернета, причем на Северную Америку и Европу приходится примерно по 5000.
F5 рекомендует клиентам проверять свои установки на наличие нескольких индикаторов компрометации, которые требуют корреляции, поскольку наличие только одного из них не обязательно является признаком эксплуатации.
«В целом, комбинация множественных сбоев аутентификации OAuth, за которыми следуют подозрительные команды, а затем TMM SIGABRT, должна привести к ручной проверке системы», — заявила компания.
Сбои аутентификации OAuth не являются чем-то необычным, однако повторение более 10 таких сообщений в журналах, особенно исходящих с одного IP-адреса, должно стать причиной для дальнейшего расследования. Следующая команда может показать количество сбоев аутентификации: tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
При обнаружении подозрительного количества сообщений OAuth администраторам следует просмотреть информацию, записанную примерно в это время в файле /var/log/audit, а также наличие файлов дампов TMM, поскольку эксплуатация может привести к зацикливанию и сбою TMM, генерируя такие файлы.
BIG-IP APM и другие устройства и аппаратные решения F5 в последние несколько лет становились целью злоумышленников в рамках более широкой тенденции компрометации сетевых граничных устройств и VPN-шлюзов в качестве точки входа в корпоративные сети. Только в начале этого месяца исследователи безопасности обнаружили руткит для Linux, специально разработанный для систем BIG-IP APM, который был связан с эксплуатацией более старой уязвимости CVE-2025-5352.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




