Krytyczna podatność w BIG-IP APM
Zespół CERT Polska informuje o krytycznej podatności, oznaczonej jako CVE-2026-94127, w module BIG-IP APM (znanym również jako Zero Trust Access) firmy F5.
Producent potwierdził, że podatność jest aktywnie wykorzystywana przez atakujących.
Podatność dotyczy wirtualnych serwerów ze skonfigurowaną polityką dostępu APM oraz profilem OAuth, działających jako OAuth Authorization Server. Producent nie udostępnił jeszcze szczegółów podatności, ale w przypadku tak skonfigurowanych serwerów nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod, co może skutkować pełnym przejęciem serwera. Systemy działające w trybie Appliance również są podatne.
Podatne wersje oprogramowania BIG-IP APM:
21.1.0
17.5.0 - 17.5.1
17.1.0 - 17.1.3
Rekomendujemy niezwłoczną instalację poprawek udostępnionych przez producenta. Producent nie weryfikował podatności w przypadku wersji oprogramowania już nie wspieranych (EoTS). Jeżeli korzystają Państwo z takiej wersji, zalecamy migrację na wersję wspieraną i bieżąco aktualizowaną. Z uwagi na aktywne wykorzystanie podatności zalecamy również weryfikację systemów w celu zidentyfikowania prób jej wykorzystania. Według producenta następujące przykładowe wskaźniki powinny być podstawą do dalszej analizy potencjalnego incydentu:
Powtarzające się błędy uwierzytelniania OAuth (>= 10 w pliku
/var/log/apm), w szczególności pochodzące z jednego adresu IP, z komunikatem: Request UserInfo from Source ID (null) IP <IP> failed. Error Code (invalid_token).Nieoczekiwane polecenia w logach audytu (
/var/log/audit) w czasie zbliżonym do odnotowanych błędów OAuth.Znaczny wzrost wartości pola total_failed w statystykach zwracanych przez komendę tmctl.
Statystyki błędów OAuth można sprawdzić poleceniem:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
W przypadku wykrycia oznak wykorzystania podatności prosimy o niezwłoczny kontakt z naszym zespołem przez formularz na stronie incydent.cert.pl.
Szczegółowe informacje, lista poprawek oraz wskaźniki kompromitacji znajdują się w komunikacie producenta: https://my.f5.com/manage/s/article/K000162605
Komunikaty bezpieczeństwa publikowane w serwisie są udostępniane na licencji Creative Commons: uznanie autorstwa – na tych samych warunkach 4.0 (CC BY-SA 4.0), o ile nie jest to stwierdzone inaczej.