この深刻なリモートコード実行の脆弱性はCISAのKEVカタログに追加されており、15,000件以上の展開環境が影響を受ける可能性があります。
テクノロジー企業のF5は火曜日、同社のBIG-IP Access Policy Manager(APM)プラットフォームに存在する深刻なリモートコード実行の脆弱性を修正しました。この脆弱性はOAuth認可サーバーとして構成された展開環境に影響し、パッチが提供される前から実際の攻撃で悪用されていました。
BIG-IP APMは、F5のBIG-IPハードウェアプラットフォームに搭載されるソフトウェアコンポーネントで、企業が内部ネットワークリソースへのアクセスを制御できるようにするものです。APMはさまざまなクライアント側チェックを実行し、認可・認証を処理するほか、リモートユーザー向けにVPN接続も提供します。
CVE-2026-94127として追跡されているこの脆弱性は、ヒープベースのバッファオーバーフローと説明されており、CVSSスコアは9.8と評価されています。この脆弱性はアプライアンスモードで構成されたBIG-IPシステムにも影響しますが、悪用可能となるのはAPMとOAuth認可サーバープロファイルの両方が構成されている場合に限られます。
APMをOAuthクライアントまたはリソースサーバーとしてのみ使用している展開環境は影響を受けないと、F5は同社のアドバイザリで述べています。同社はユーザーに対し、21.xリリース系統についてはHotfix-BIGIP-21.1.0.2.0.30.22-ENG.isoを、引き続きサポートされている17.5.x系統および17.1.x系統についてはHotfix-BIGIP-17.5.1.9.0.160.12-ENG.isoまたはHotfix-BIGIP 17.1.3.5.0.41.14-ENG.isoを適用するよう推奨しています。
修正版に加えて、F5はパッチが適用されるまでの緩和策として展開できるiRuleもリリースしており、サポートポータルから入手可能です。
OAuth認証失敗の確認
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は火曜日、この脆弱性を既知の悪用された脆弱性(KEV)カタログに追加し、実際の攻撃での悪用が確認されたことを示しました。Shadowserver Foundationの調査によると、インターネットに露出しているBIG-IP APMの展開環境は15,000件以上に上り、北米と欧州がそれぞれ約5,000件を占めています。
F5は顧客に対し、侵害を示すいくつかの兆候について導入環境を確認するよう推奨していますが、これらは単独では必ずしも悪用の証拠とはならず、複数を照合する必要があるとしています。
「大まかに言えば、複数回のOAuth認証失敗に続いて不審なコマンドが実行され、その直後にTMMのSIGABRTが発生するという組み合わせが見られた場合は、システムを人手でレビューすべきサインです」と同社は述べています。
OAuth認証の失敗自体は珍しいことではありませんが、ログ内に10件を超える同様のメッセージが、特に同一のIPアドレスから繰り返し記録されている場合は、さらなる調査を行う理由になります。以下のコマンドで認証失敗の件数を確認できます: tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
OAuthメッセージの件数に不審な点が見られた場合、管理者はそのタイムスタンプ周辺に記録された/var/log/audit内の情報を確認するとともに、TMMコアファイルの有無も確認する必要があります。これは、悪用によってTMMがループ状態に陥りクラッシュし、こうしたファイルが生成される場合があるためです。
BIG-IP APMをはじめとするF5のデバイスやアプライアンスは、企業ネットワークへの侵入口としてネットワークエッジデバイスやVPNゲートウェイを侵害する大きなトレンドの一環として、過去数年にわたり攻撃者の標的となってきました。今月初めには、セキュリティ研究者らがBIG-IP APMシステムを標的とするLinuxルートキットの実装を発見しており、これは既知の脆弱性であるCVE-2025-5352の悪用と関連付けられていました。
Lucian ConstantinはCSO誌で情報セキュリティ、プライバシー、データ保護について執筆しています。2019年にCSOに加わる以前は、VICE Motherboard、Security Boulevard、Forbes、The New Stackのフリーランスライターとして活動していました。キャリアの初期にはIDG News Serviceの情報セキュリティ担当特派員、Softpediaの情報セキュリティニュース編集者を務めていました。
ジャーナリストになる以前、Lucianはシステム・ネットワーク管理者として働いていました。セキュリティカンファレンスへの参加や興味深い研究論文を読むことを楽しみとしています。ルーマニア在住で、同地を拠点に活動しています。
連絡先は[email protected]またはX上の@lconstantinです。暗号化メール用のPGP鍵のフィンガープリントは次の通りです: 7A66 4901 5CDA 844E 8C6D 04D5 2BB4 6332 FC52 6D42