security
朗報としてはパッチがすでに存在します。悪い知らせとしては、CISAとF5双方が、この脆弱性がすでに実際の攻撃で悪用されていると警告している点です。
F5は、同社のBIG-IP Access Policy Manager(APM)に存在する深刻なゼロデイ脆弱性を修正しました。この脆弱性は、身元不明の攻撃者が悪意あるコードをリモート実行するために悪用しているものです。
BIG-IP APMは、単一のログインを通じて企業ネットワーク、アプリケーション、API、クラウドサービスに接続できる、集中型のアクセス管理・セキュリティプロキシです。
この脆弱性はCVE-2026-94127として追跡されており、BIG-IP APMがOAuth Authorization Serverとして構成され、同一の仮想サーバー上にアクセスポリシーとOAuthプロファイルが設定されている環境に影響を及ぼす、ヒープベースのバッファオーバーフローです。CVSS v4.0スコアは深刻度「Critical」に相当する9.3と評価されており、今すぐパッチを適用する必要があります。
F5は火曜日に公開したセキュリティアドバイザリの中で、「本脆弱性がすでに悪用されていることを確認している」と述べています。
F5は、これまでに何台のシステムが侵害されたのか、また攻撃者がこの脆弱性を悪用してランサムウェアを展開しているのかどうかを含め、本誌からの質問に対して直ちには回答しませんでした。
同じく火曜日には、米サイバーセキュリティ・インフラセキュリティ庁(CISA)がCVE-2026-94127を既知の悪用された脆弱性(KEV)カタログに追加し、連邦政府機関に対して金曜日までにパッチを適用するよう期限を設けました。
今回の警告は、F5とCISAが「極めて高度な国家関与のハッカー」が同社のネットワークに侵入し、BIG-IPのソースコード、ゼロデイ脆弱性の詳細、そして一部利用者の顧客構成データを窃取したと警告してから、約1年後のタイミングで出されたものです。
この攻撃は当時、米国のサイバーセキュリティ当局者が連邦政府機関にとって「差し迫ったリスク」になると述べていたものです。米司法省は、公開の遅延が正当化されると判断した上で、F5に対して侵害の開示を遅らせることを認めていました。これは、公開が国家安全保障や公共の安全に重大なリスクをもたらす場合にのみ認められる措置です。
連邦当局・民間の研究者のいずれも、この侵入を特定のグループや国家に公式には帰属させていません。しかし1年前には、GoogleのMandiant脅威ハンティングチームが、深刻なF5 BIG-IP脆弱性CVE-2023-46747の悪用を、中国を拠点に活動していると中程度の確度で評価したアクセスブローカー「UNC5174」に関連付けていました。同グループは、米国の防衛関連企業のアプライアンスや英国政府機関へのアクセス権限の販売を試みていました。®