F5とCISAは火曜日、脅威アクターがBIG-IP Access Policy Manager(APM)の重大な脆弱性をゼロデイとして悪用していると警告しました。
F5はアドバイザリの中で、この脆弱性は「BIG-IP APMのアクセスポリシーとOAuthプロファイルが仮想サーバー上に設定されている」場合に、アプライアンスに悪意のあるトラフィックを送信することで悪用可能だと説明しています。
CVE-2026-94127として追跡されているこの脆弱性は、CVSSスコアが9.8と評価されており、認証されていない攻撃者がぜい弱な環境でリモートコード実行(RCE)を達成することを可能にします。
F5は「この脆弱性が悪用されたことが判明しました」と述べ、同社が社内で不具合を発見したことを明らかにしています。
同社によると、この問題はBIG-IP APMがOAuth認可サーバーとして設定されている場合にのみ引き起こされ、APMをOAuthクライアント/リソースサーバーとして利用している環境では発生しないとのことです。
「Applianceモードで稼働しているBIG-IPシステムも脆弱です。これはデータプレーンの問題であり、コントロールプレーンへの露出はありません」と同社は説明しています。
脆弱性の影響を受けるのはBIG-IP APMバージョン21.1.0、17.5.0から17.5.1、および17.1.0から17.1.3で、F5はすでに修正パッチを公開済みです。同社によれば、これら以外の製品に影響はないとのことです。
さらに同社は3件の侵害指標(IoC)を公開し、これらが組み合わさって頻繁に出現する場合は、攻撃と関連付けて捉えるべきだと注意を呼びかけています。
F5がアドバイザリを公開したのと時を同じくして、CISAはCVE-2026-94127を既知の悪用された脆弱性(KEV)リストに追加し、BOD 26-04の規定に従い、連邦政府機関に対して3日以内のパッチ適用を求めています。
翻訳元: https://www.securityweek.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/