Dla administratorów

Krytyczna podatność w BIG-IP APM

23-09-2026
[177/2026]

Zespół CERT Polska informuje o krytycznej podatności, oznaczonej jako CVE-2026-94127, w module BIG-IP APM (znanym również jako Zero Trust Access) firmy F5.

Producent potwierdził, że podatność jest aktywnie wykorzystywana przez atakujących.

Podatność dotyczy wirtualnych serwerów ze skonfigurowaną polityką dostępu APM oraz profilem OAuth, działających jako OAuth Authorization Server. Producent nie udostępnił jeszcze szczegółów podatności, ale w przypadku tak skonfigurowanych serwerów nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod, co może skutkować pełnym przejęciem serwera. Systemy działające w trybie Appliance również są podatne.

Podatne wersje oprogramowania BIG-IP APM:

Rekomendujemy niezwłoczną instalację poprawek udostępnionych przez producenta. Producent nie weryfikował podatności w przypadku wersji oprogramowania już nie wspieranych (EoTS). Jeżeli korzystają Państwo z takiej wersji, zalecamy migrację na wersję wspieraną i bieżąco aktualizowaną. Z uwagi na aktywne wykorzystanie podatności zalecamy również weryfikację systemów w celu zidentyfikowania prób jej wykorzystania. Według producenta następujące przykładowe wskaźniki powinny być podstawą do dalszej analizy potencjalnego incydentu:

Statystyki błędów OAuth można sprawdzić poleceniem:

tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

W przypadku wykrycia oznak wykorzystania podatności prosimy o niezwłoczny kontakt z naszym zespołem przez formularz na stronie incydent.cert.pl.

Szczegółowe informacje, lista poprawek oraz wskaźniki kompromitacji znajdują się w komunikacie producenta: https://my.f5.com/manage/s/article/K000162605

Komunikaty bezpieczeństwa publikowane w serwisie są udostępniane na licencji Creative Commons: uznanie autorstwa – na tych samych warunkach 4.0 (CC BY-SA 4.0), o ile nie jest to stwierdzone inaczej.