F5は、BIG-IP Access Policy Manager(APM)に存在する重大な脆弱性を公表しました。この脆弱性はすでに実際の攻撃で悪用が確認されており、未認証の攻撃者によるリモートコード実行を許してしまいます。
CVE-2026-94127として追跡されているこの脆弱性は、2026年9月22日に公開され、F5が実際の悪用を確認したことを受けて翌日に情報が更新されました。
この不具合は、BIG-IP APMのアクセスポリシーとOAuthプロファイルが同一の仮想サーバー上で同時に設定されている場合に発生するヒープベースのバッファオーバーフロー(CWE-122)に起因します。
このような仮想サーバーに対して特別に細工された悪意あるトラフィックを送信することで、メモリ破壊を引き起こしてコード実行につなげることが可能です。
重要な点として、この脆弱性が影響するのはAPMがOAuth認可サーバーとして設定されている環境に限られます。APMを単にOAuthクライアントまたはリソースサーバーとして使用し、認可サーバープロファイルを設定していないシステムは影響を受けません。
F5は、これがデータプレーンの問題であり、コントロールプレーンの露出はないと確認していますが、影響は深刻です。攻撃者は認証情報を一切必要とせずシステムを侵害でき、Applianceモードで稼働しているBIG-IPインスタンスも同様に脆弱です。
F5はこの問題に社内追跡ID 2524777を割り当て、深刻度を「Critical」と評価しています。CVSS v3.1スコアは9.8、CVSS v4.0スコアは9.3です。
この脆弱性は、OAuth機能を実行しているBIG-IP APMの2つのブランチに影響します。21.xブランチではバージョン21.1.0が脆弱であり、Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.isoで修正されています。
17.xブランチでは、バージョン17.5.0から17.5.1まで、および17.1.0から17.1.3までが影響を受けます。修正はそれぞれHotfix-BIGIP-17.5.1.9.0.160.12-ENG.isoおよびHotfix-BIGIP-17.1.3.5.0.41.14-ENG.isoを通じて提供されています。
その他のすべてのBIG-IPモジュール、BIG-IQ Centralized Management、BIG-IP Next、F5 Distributed Cloud、NGINX製品群、F5OS、F5 AI Gatewayについては、脆弱性の影響を受けないことが確認されています。
F5が公開した資料には、内部ID 2524777に関連する行動指標がまとめられています。主要な攻撃パターンとしては、複数回のOAuth認証失敗に続いて不審なコマンドが実行され、その直後にTMMのSIGABRTイベントが発生する、という流れが確認されています。
防御側は、APMログ(/var/log/apm)において、単一の送信元IPからのUserInfoリクエスト失敗を示す「invalid_token」エラーが繰り返し記録されていないか注視すべきです。同一ログ内で10回以上繰り返されている場合は、より強い兆候として扱う必要があります。
管理者はtmctl global_oauth_statを実行し、total_requestsおよびtotal_userinfo_requestsに対するtotal_failedの推移を監視することもできます。説明のつかない急増が見られる場合は調査が必要です。
これらのイベントを監査ログ(/var/log/audit)のタイムスタンプと突き合わせ、TMMコアファイルの有無を確認することも検出の手がかりになります。これは、TMMがループ状態に陥りSODデーモンにSIGABRTを発行させることが原因で発生します。
F5は、各ブランチに示された修正済みホットフィックスバージョンへの即時パッチ適用を強く推奨しています。すぐにパッチを適用できない組織は、F5サポートに緩和用のiRuleを依頼し、影響を受けるAPM仮想サーバーに適用することができます。
実際の悪用が確認されていることを踏まえ、セキュリティチームはこれを緊急のパッチ適用対象として扱い、唯一のリスクとなる設定であるOAuth認可サーバーとしてのAPM構成が使われていないか、直ちに監査すべきです。
脅威調査の効率化と手作業の削減のためANY.RUNを利用する16,000以上のSOCチームに参加しましょう。チーム向けに詳しく見る
翻訳元: https://cyberpress.org/critical-f5-big-ip-apm-flaw-actively-exploited-for-unauthenticated-rce/