CVE-2026-94127

F5 BIG-IP APM

КРИТИЧЕСКИЙ

Вероятность (EPSS) 2.2%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-09-22

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

F5 BIG-IP APM contains a heap-based buffer overflow vulnerability when access policy and an OAuth profile are configured on a virtual server. This vulnerability could allow an unauthenticated attacker to perform remote code execution.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-94127 представляет собой критическую уязвимость типа переполнение буфера в куче (heap-based buffer overflow) в модуле F5 BIG-IP Access Policy Manager (APM).

Проблема возникает при обработке специфических запросов, когда на виртуальном сервере одновременно настроены политика доступа (Access Policy) и профиль OAuth.

Неавторизованный злоумышленник может отправить специально сформированный сетевой пакет, что приведет к повреждению памяти и потенциальному выполнению произвольного кода (RCE) с правами системного процесса.

Как исправить

Основным способом устранения является обновление программного обеспечения BIG-IP до версий, в которых данная ошибка исправлена.

Проверьте текущую версию системы:

tmsh show sys version

Скачайте и установите соответствующий ISO-образ или Hotfix с портала F5 MySupport для вашей ветки:

Для ветки 17.x: обновитесь до 17.1.1.4 или выше.

Для ветки 16.x: обновитесь до 16.1.5.1 или выше.

Для ветки 15.x: обновитесь до 15.1.10.5 или выше.

После установки обновления выполните перезагрузку устройства:

reboot

Временные меры

Если немедленное обновление невозможно, используйте следующие методы для снижения риска:

  1. Отключите профиль OAuth на уязвимых виртуальных серверах, если он не является критически важным для бизнес-процессов.

  2. Примените iRule для фильтрации подозрительных заголовков OAuth (пример для блокировки аномально длинных заголовков Authorization):

when HTTP_REQUEST {
    if { [HTTP::header exists "Authorization"] && [string length [HTTP::header "Authorization"]] > 4096 } {
        drop
    }
}

  1. Ограничьте доступ к виртуальным серверам с настроенным APM, разрешив подключения только с доверенных IP-адресов через списки контроля доступа (ACL).

  2. Настройте оповещения в системе логирования на предмет частых перезапусков процесса tmm, что может свидетельствовать о попытках эксплуатации уязвимости:

grep "tmm" /var/log/ltm | grep "notice"

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!