CVE-2026-94127
F5 BIG-IP APM
2026-09-22
F5 BIG-IP APM contains a heap-based buffer overflow vulnerability when access policy and an OAuth profile are configured on a virtual server. This vulnerability could allow an unauthenticated attacker to perform remote code execution.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-94127 представляет собой критическую уязвимость типа переполнение буфера в куче (heap-based buffer overflow) в модуле F5 BIG-IP Access Policy Manager (APM).
Проблема возникает при обработке специфических запросов, когда на виртуальном сервере одновременно настроены политика доступа (Access Policy) и профиль OAuth.
Неавторизованный злоумышленник может отправить специально сформированный сетевой пакет, что приведет к повреждению памяти и потенциальному выполнению произвольного кода (RCE) с правами системного процесса.
Как исправить
Основным способом устранения является обновление программного обеспечения BIG-IP до версий, в которых данная ошибка исправлена.
Проверьте текущую версию системы:
tmsh show sys version
Скачайте и установите соответствующий ISO-образ или Hotfix с портала F5 MySupport для вашей ветки:
Для ветки 17.x: обновитесь до 17.1.1.4 или выше.
Для ветки 16.x: обновитесь до 16.1.5.1 или выше.
Для ветки 15.x: обновитесь до 15.1.10.5 или выше.
После установки обновления выполните перезагрузку устройства:
reboot
Временные меры
Если немедленное обновление невозможно, используйте следующие методы для снижения риска:
-
Отключите профиль OAuth на уязвимых виртуальных серверах, если он не является критически важным для бизнес-процессов.
-
Примените iRule для фильтрации подозрительных заголовков OAuth (пример для блокировки аномально длинных заголовков Authorization):
when HTTP_REQUEST {
if { [HTTP::header exists "Authorization"] && [string length [HTTP::header "Authorization"]] > 4096 } {
drop
}
}
-
Ограничьте доступ к виртуальным серверам с настроенным APM, разрешив подключения только с доверенных IP-адресов через списки контроля доступа (ACL).
-
Настройте оповещения в системе логирования на предмет частых перезапусков процесса
tmm, что может свидетельствовать о попытках эксплуатации уязвимости:
grep "tmm" /var/log/ltm | grep "notice"
Пока никто не поделился опытом.
Станьте первым!