CVE-2026-94127
BIG-IP APM OAuth-sérülékenység hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-94127)
Az OAuth Authorization Server szerepkörben konfigurált BIG-IP APM hitelesítés nélküli távoli kódfuttatást tesz lehetővé. A CISA a CVE-2026-94127 azonosítót a KEV-katalógusban kihasználtként tartja nyilván. Telepítse a mérnöki gyorsjavításokat az érintett BIG-IP-ágakhoz.
Mi történt
Ha egy virtuális kiszolgálón BIG-IP APM hozzáférési szabályzat és OAuth-profil van konfigurálva, és az APM OAuth Authorization Server szerepben működik, bizonyos rosszindulatú forgalom távoli kódfuttatáshoz vezethet.
A támadás hálózaton keresztül elérhető, és nem igényel hitelesítést vagy felhasználói beavatkozást. Az adatsíkot érintő hiba; a vezérlési síkon nincs kitettség. Az Appliance mode-ban futó BIG-IP-rendszerek is sebezhetők.
A CISA KEV-katalógusa a CVE-t kihasználtként tartja nyilván, a CISA SSVC-értékelése pedig aktív kihasználást rögzít.
Kit érint
Azok a BIG-IP-rendszerek érintettek, amelyeken az APM OAuth Authorization Server profillal fut. Az érintett verziótartományok: 21.1.0-tól a Hotfix-BIGIP-21.1.0.2.0.30.22-ENG előtti verziókig; 17.5.0-tól a Hotfix-BIGIP-17.5.1.9.0.160.12-ENG előtti verziókig; 17.1.0-tól a Hotfix-BIGIP-17.1.3.5.0.41.14-ENG előtti verziókig.
Nem érintettek azok a telepítések, amelyek az APM-et kizárólag OAuth Client vagy Resource Server szerepben használják, és amelyeken nincs OAuth Authorization Server profil konfigurálva. A technikai támogatási időszak végét elért szoftververziókat nem értékelték.
Mit kell most tenni
- Ellenőrizze, hogy valamelyik BIG-IP APM virtuális kiszolgálón van-e OAuth Authorization Server profil. Ha igen, a rendszert a hotfix telepítéséig érintettként kezelje.
- Telepítse az ágának megfelelő gyártói mérnöki gyorsjavítást:
- BIG-IP Hotfix-BIGIP-21.1.0.2.0.30.22-ENG a 21.1.0-s ág esetén
- BIG-IP Hotfix-BIGIP-17.5.1.9.0.160.12-ENG a 17.5.0-s ág esetén
- BIG-IP Hotfix-BIGIP-17.1.3.5.0.41.14-ENG a 17.1.0-s ág esetén
- A CISA KEV-bejegyzése a gyártói utasításokkal és a BOD 26-04 irányelvvel összhangban kockázatcsökkentő intézkedéseket ír elő, többek között az egyes eszközök internetes kitettségének felmérését. A megadott határidő 2026. szeptember 25.
- Ha a hotfixet nem tudja azonnal telepíteni, korlátozza az érintett virtuális kiszolgáló hálózati elérését, amennyire az OAuth-szolgáltatás lehetővé teszi, és figyelje a váratlan tevékenységet.
A javításon túl
Mivel a CISA KEV-katalógusa és SSVC-értékelése ezt a hibát aktívan kihasználtként tartja nyilván, és egy elterjedt hozzáférési átjárót érintő, hálózaton keresztül elérhető, hitelesítést nem igénylő távoli kódfuttatási sérülékenységről van szó, a javítás utáni elsődleges feladat annak megerősítése, hogy mi volt kitéve a támadásnak, és milyen gyorsan vették volna észre. A Virtuális CISO szolgáltatás segít feltérképezni és csökkenteni az internet felől elérhető hozzáférési útvonalakat, a Menedzselt kiberbiztonsági felügyelet (MDR) pedig figyelheti a kihasználást követő tevékenységet azokon a rendszereken, amelyek a hotfix telepítése előtt sebezhetők voltak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| BIG-IP | 21.1.0 – < Hotfix-BIGIP-21.1.0.2.0.30.22-ENG 17.5.0 – < Hotfix-BIGIP-17.5.1.9.0.160.12-ENG 17.1.0 – < Hotfix-BIGIP-17.1.3.5.0.41.14-ENG | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG Hotfix-BIGIP-17.5.1.9.0.160.12-ENG Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |