Aktiivisesti hyväksikäytetty kriittinen haavoittuvuus F5 BIG-IP Acces Policy Manager - tuotteessa
F5 BIG-IP Access Policy Manager (APM) -tuotteessa on kriittinen haavoittuvuus, joka mahdollistaa tunnistautumattoman etähyökkääjän mielivaltaisen koodin suorittamisen. Haavoittuvuus on hyödynnettävissä, kun virtuaalipalvelimelle on määritetty sekä APM access policy että OAuth-profiili. F5 on vahvistanut, että haavoittuvuutta on hyväksikäytetty. F5 suosittelee asentamaan haavoittuvuuden korjaavan engineering hotfix -päivityksen mahdollisimman pian.
Yhteenveto
- Haavoittuvuus: 28/2026
- Tunnisteet: CVE-2026-94127
- Vakavuus: 9.8 (CVSS 3.1)
- Kohde: F5 BIG-IP Access Policy Manager (APM)
- Vaikutus: Etähyökkääjän on mahdollista suorittaa mielivaltaista koodia järjestelmässä ilman tunnistautumista (RCE).
- Hyväksikäyttö: Aktiivista hyväksikäyttöä on havaittu.
- Korjaus: Ohjelmistoon asennettava korjauspaketti F5 ohjeistuksen mukaisesti.
Haavoittuvuuden kohde
Haavoittuvuus koskee BIG-IP APM -tuotteen seuraavia versioita:
BIG-IP APM 21.x: versio 21.1.0
BIG-IP APM 17.5.x: versiot 17.5.0–17.5.1
BIG-IP APM 17.1.x: versiot 17.1.0–17.1.3
Haavoittuvuuden hyödyntäminen edellyttää, että virtuaalipalvelimelle on määritetty sekä APM access policy että OAuth-profiili.
Myös Appliance mode -tilassa toimivat BIG-IP-järjestelmät ovat haavoittuvia.
F5 mukaan muut BIG-IP-moduulit, BIG-IQ Centralized Management, BIG-IP Next, F5OS, F5 Distributed Cloud ja NGINX-tuotteet eivät ole haavoittuvia.
Mistä on kysymys?
CVE-2026-94127 on BIG-IP APM ohjelmakoodissa oleva puskurin ylivuotohaavoittuvuus. Tunnistautumaton hyökkääjä voi lähettää haavoittuvalle virtuaalipalvelimelle erityisesti muodostettua verkkoliikennettä, jonka käsittely voi johtaa mielivaltaisen koodin suorittamiseen.
Haavoittuvuus sijaitsee järjestelmän dataplane-tasolla, eikä F5 mukaan hallintataso (control plane) ole suoraan altis haavoittuvuudelle.
F5 on ilmoittanut havainneensa haavoittuvuuden hyväksikäyttöä.
Mitä voin tehdä?
F5 suosittelee asentamaan haavoittuvuuden korjaavan engineering hotfix -päivityksen mahdollisimman pian.
Korjaavat hotfix-päivitykset ovat:
BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
BIG-IP APM 17.5.0–17.5.1: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
BIG-IP APM 17.1.0–17.1.3: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
Jos hotfix-päivitystä ei voida asentaa välittömästi, haavoittuvuutta voidaan rajoittaa asentamalla F5 tarjoama iRule haavoittuvalle BIG-IP APM -virtuaalipalvelimelle. iRule on saatavilla F5 tuesta.
Koska haavoittuvuutta on hyväksikäytetty, haavoittuvat järjestelmät tulee myös tarkistaa mahdollisen hyväksikäytön varalta.
F5 mukaan erityistä huomiota tulee kiinnittää lyhyen ajan sisällä esiintyviin useisiin OAuth-tunnistautumisvirheisiin, epäilyttäviin komentoihin ja TMM-prosessin SIGABRT-tilanteisiin. OAuth-virheitä voidaan tarkistaa /var/log/apm-lokista. F5 pitää vähintään kymmenen samanlaisen OAuth-virheen toistumista yhdessä lokissa poikkeavana, erityisesti jos liikenne tulee samasta IP-osoitteesta.
OAuth-virheiden tilastoja voidaan tarkistaa komennolla:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Jos OAuth-virheitä havaitaan nopeasti toistuvina tai suuria määriä, samoihin ajankohtiin liittyvät tapahtumat kannattaa tarkistaa myös /var/log/audit-lokista sekä selvittää mahdolliset TMM core -tiedostot.
F5 korostaa, että yksittäinen havainto ei yksin osoita onnistunutta hyökkäystä. Usean edellä kuvatun tunnusmerkin esiintyminen lähekkäin on syy tarkempaan tutkintaan.