Ugrás a tartalomra

CVE-2026-94127

BIG-IP APM OAuth-sérülékenység hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-94127)

Kritikus 9.3 KEV Közzétéve

Az OAuth Authorization Server szerepkörben konfigurált BIG-IP APM hitelesítés nélküli távoli kódfuttatást tesz lehetővé. A CISA a CVE-2026-94127 azonosítót a KEV-katalógusban kihasználtként tartja nyilván. Telepítse a mérnöki gyorsjavításokat az érintett BIG-IP-ágakhoz.

Mi történt

Ha egy virtuális kiszolgálón BIG-IP APM hozzáférési szabályzat és OAuth-profil van konfigurálva, és az APM OAuth Authorization Server szerepben működik, bizonyos rosszindulatú forgalom távoli kódfuttatáshoz vezethet.

A támadás hálózaton keresztül elérhető, és nem igényel hitelesítést vagy felhasználói beavatkozást. Az adatsíkot érintő hiba; a vezérlési síkon nincs kitettség. Az Appliance mode-ban futó BIG-IP-rendszerek is sebezhetők.

A CISA KEV-katalógusa a CVE-t kihasználtként tartja nyilván, a CISA SSVC-értékelése pedig aktív kihasználást rögzít.

Kit érint

Azok a BIG-IP-rendszerek érintettek, amelyeken az APM OAuth Authorization Server profillal fut. Az érintett verziótartományok: 21.1.0-tól a Hotfix-BIGIP-21.1.0.2.0.30.22-ENG előtti verziókig; 17.5.0-tól a Hotfix-BIGIP-17.5.1.9.0.160.12-ENG előtti verziókig; 17.1.0-tól a Hotfix-BIGIP-17.1.3.5.0.41.14-ENG előtti verziókig.

Nem érintettek azok a telepítések, amelyek az APM-et kizárólag OAuth Client vagy Resource Server szerepben használják, és amelyeken nincs OAuth Authorization Server profil konfigurálva. A technikai támogatási időszak végét elért szoftververziókat nem értékelték.

Mit kell most tenni

  1. Ellenőrizze, hogy valamelyik BIG-IP APM virtuális kiszolgálón van-e OAuth Authorization Server profil. Ha igen, a rendszert a hotfix telepítéséig érintettként kezelje.
  2. Telepítse az ágának megfelelő gyártói mérnöki gyorsjavítást:
  • BIG-IP Hotfix-BIGIP-21.1.0.2.0.30.22-ENG a 21.1.0-s ág esetén
  • BIG-IP Hotfix-BIGIP-17.5.1.9.0.160.12-ENG a 17.5.0-s ág esetén
  • BIG-IP Hotfix-BIGIP-17.1.3.5.0.41.14-ENG a 17.1.0-s ág esetén
  1. A CISA KEV-bejegyzése a gyártói utasításokkal és a BOD 26-04 irányelvvel összhangban kockázatcsökkentő intézkedéseket ír elő, többek között az egyes eszközök internetes kitettségének felmérését. A megadott határidő 2026. szeptember 25.
  2. Ha a hotfixet nem tudja azonnal telepíteni, korlátozza az érintett virtuális kiszolgáló hálózati elérését, amennyire az OAuth-szolgáltatás lehetővé teszi, és figyelje a váratlan tevékenységet.

A javításon túl

Mivel a CISA KEV-katalógusa és SSVC-értékelése ezt a hibát aktívan kihasználtként tartja nyilván, és egy elterjedt hozzáférési átjárót érintő, hálózaton keresztül elérhető, hitelesítést nem igénylő távoli kódfuttatási sérülékenységről van szó, a javítás utáni elsődleges feladat annak megerősítése, hogy mi volt kitéve a támadásnak, és milyen gyorsan vették volna észre. A Virtuális CISO szolgáltatás segít feltérképezni és csökkenteni az internet felől elérhető hozzáférési útvonalakat, a Menedzselt kiberbiztonsági felügyelet (MDR) pedig figyelheti a kihasználást követő tevékenységet azokon a rendszereken, amelyek a hotfix telepítése előtt sebezhetők voltak.

Érintett és javított verziók

TermékÉrintettJavítva
BIG-IP21.1.0 – < Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.5.0 – < Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.1.0 – < Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.