Почему OAuth-серверы F5 BIG-IP требуют немедленного патча?

В F5 BIG-IP Access Policy Manager (APM) активно эксплуатируется уязвимость нулевого дня CVE-2026-94127. Переполнение буфера в куче позволяет удалённому злоумышленнику выполнить код без аутентификации. Под ударом находятся системы, где APM работает как сервер авторизации OAuth и выдаёт приложениям токены доступа. F5 раскрыла уязвимость и выпустила инженерные исправления 22 сентября. Оценка опасности почти предельная: 9,8 из 10 по CVSS v3.1 и 9,3 из 10 по CVSS v4.0.
Почему OAuth-серверы F5 BIG-IP требуют немедленного патча?
Изображение носит иллюстративный характер

APM управляет доступом пользователей к приложениям и сетям организации. Для эксплуатации CVE-2026-94127 должны одновременно выполняться четыре условия: APM действует как сервер авторизации OAuth; настроена политика доступа APM; с ней связан профиль сервера авторизации OAuth; этот профиль доступа прикреплён к тому же виртуальному серверу, который принимает OAuth-трафик. Специально сформированный запрос к такому виртуальному серверу может запустить произвольный код. В руководстве F5 для APM 17.1, 17.5 и 21.0 профиль создаётся по пути Access > Federation > OAuth Authorization Server > OAuth Profile, после чего выбирается в профиле доступа виртуального сервера.
Ограничение доступа к интерфейсу управления BIG-IP здесь не спасает: вредоносные запросы идут непосредственно на уязвимый виртуальный сервер. Режим Appliance mode тоже не блокирует атаку. Системы, использующие APM лишь как клиент OAuth либо сервер ресурсов OAuth, не затронуты, но только при полном отсутствии профилей сервера авторизации OAuth. Версии, достигшие End of Technical Support, F5 не проверяла. Их статус неизвестен, поэтому считать такие сборки безопасными нельзя.
Для ветки 21.1 уязвима версия 21.1.0 до установки Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. В ветке 17.5 затронуты выпуски от 17.5.0 до 17.5.1; для них предназначен Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. В ветке 17.1 опасны версии от 17.1.0 до 17.1.3, исправление называется Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Во всех случаях условием остаётся работа APM в роли сервера авторизации OAuth.
В 00:45 UTC 23 сентября F5 уточнила запись CVE: проблема существует именно при использовании APM как сервера авторизации OAuth. До этого уточнения успели выйти запись Агентства по кибербезопасности и защите инфраструктуры США (CISA) в каталоге Known Exploited Vulnerabilities и предупреждение CERT-EU, службы кибербезопасности учреждений Европейского союза. В ранних уведомлениях условие описано шире: политика доступа и профиль OAuth на одном виртуальном сервере.
CISA внесло CVE-2026-94127 в каталог KEV 22 сентября и обязало федеральные гражданские ведомства США применить меры F5 до 25 сентября. Требование выпущено по директиве, принятой CISA в июне. Ведомствам предписано сначала установить временное правило iRule, «чтобы провести упреждающий криминалистический анализ», а затем «как можно скорее установить окончательное исправление поставщика».
Масштаб атак пока не раскрыт. Ни запись F5, ни каталог CISA не называют число взломанных систем, атакующие группы или организации-цели. Нет и подтверждения, что установка исправления удаляет уже созданный злоумышленником доступ или механизм закрепления. Отдельная ловушка связана с CVE-2025-53521, другой уязвимостью APM, добавленной в KEV в марте. Её исправления включали версии 17.1.3 и 17.5.1.3, но обе попадают в диапазоны, уязвимые перед CVE-2026-94127. Значит, прежнее обновление не заменяет новый инженерный хотфикс, если APM выдаёт OAuth-токены.
Основной способ защиты — поставить хотфикс для своей ветки. Если немедленное обновление невозможно, F5 предоставляет временную iRule для затронутого виртуального сервера; получить её можно только через обращение в F5 Support. После этого всё равно требуется окончательный патч. CERT-EU рекомендует сначала сохранить криминалистические данные, затем установить инженерное исправление и проверить систему на признаки компрометации. При обнаружении следов атаки нужно запускать полноценные процедуры реагирования на инцидент.
Первый источник следов — журнал /var/log/apm. F5 советует искать повторяющиеся неудачные запросы UserInfo с описанием ошибки «Токен доступа недействителен» (The access token is invalid.). Особого внимания требуют серии из 10 и более запросов, пришедших с одного IP-адреса за короткое время. Само по себе такое совпадение ещё не доказывает выполнение кода, но задаёт точный временной интервал для дальнейшей проверки.
Статистику OAuth можно получить командой tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed. Она выводит счётчики total_requests, total_userinfo_requests и total_failed. Необъяснимый рост total_failed требует расследования. В журнале /var/log/audit следует проверить подозрительные команды, выполненные примерно в то же время, когда появились сбои OAuth или UserInfo.
Файлы аварийных дампов TMM сами по себе не подтверждают эксплуатацию, но игнорировать их нельзя. F5 наблюдала зацикливание процесса TMM, после которого демон SOD мог отправлять сигнал SIGABRT. Проверку конфигурации, журналов, команд и дампов стоит проводить до изменения системы либо параллельно с ним, сохраняя исходные данные. Если признаки совпали, одной установки хотфикса недостаточно: поскольку F5 и CISA не утверждают, что патч устраняет уже полученный доступ, системе нужны криминалистическая проверка и полноценное реагирование на компрометацию.


Новое на сайте

Ссылка