F5 BIG-IP APM CVE-2026-94127: verifică profilul OAuth
F5 a anunțat pe 22 septembrie 2026 că CVE-2026-94127 este exploatată. Vulnerabilitatea din BIG-IP Access Policy Manager poate permite executarea de cod fără autentificare, dar numai pe instanțele care folosesc un virtual server cu politică APM și profil OAuth configurat ca server de autorizare. CERT-EU o evaluează la CVSS 9,8.
Pentru administrator, prima întrebare este „avem această configurație?”, nu doar „avem BIG-IP?”. Urmează verificarea versiunii și a hotfixului, păstrarea dovezilor și căutarea indiciilor din perioada în care instanța a fost expusă.
Ce este confirmat și unde se opresc concluziile
F5 confirmă exploatarea vulnerabilității. CERT-EU descrie un heap-based buffer overflow care poate duce la executare de cod de la distanță fără autentificare. CISA a inclus CVE-2026-94127 în catalogul KEV pe 22 septembrie, potrivit centrului canadian pentru securitate cibernetică.
Condiția de configurare este esențială: o politică de acces APM și un profil OAuth pe același virtual server, cu APM în rol de OAuth Authorization Server. Folosirea APM doar ca OAuth Client sau Resource Server, fără profil de server de autorizare, nu intră în scenariul descris de F5. Nu extrapolați alerta la orice echipament BIG-IP.
F5 nu a publicat în sursele consultate numărul victimelor, identitatea lor sau amploarea accesului obținut. Un indicator în loguri cere analiză; nu dovedește singur compromiterea.
Identifică exact instanțele expuse
- ▸Inventariază virtual serverele BIG-IP APM și notează pentru fiecare politica de acces, profilul OAuth și rolul serverului OAuth. Verifică configurația efectivă, inclusiv schimbările recente.
- ▸Conform CERT-EU, ramurile afectate sunt 17.1.0–17.1.3, 17.5.0–17.5.1 și 21.1.0, în condiția de configurare de mai sus. Confruntă buildul fiecărei instanțe cu avizul F5 înainte de schimbare.
- ▸Verifică din ce rețele poate fi accesat virtual serverul, inclusiv Internet, VPN și segmente interne. Restricționarea accesului poate reduce suprafața în perioada remedierii, dar nu înlocuiește hotfixul.
Instalează fixul potrivit și verifică rezultatul
Centrul canadian listează hotfixurile Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG și Hotfix-BIGIP-17.1.3.5.0.41.14-ENG pentru ramurile respective. Alege pachetul exact după build și instrucțiunile F5, apoi verifică pe echipament că a rămas instalat după repornire.
Dacă nu poți aplica imediat hotfixul, CERT-EU spune că F5 oferă o măsură temporară bazată pe iRule pentru virtual serverul afectat; obține-o prin F5 Support. Nu trata o regulă improvizată ca echivalent al fixului producătorului.
Investighează separat perioada de dinaintea patchului
CERT-EU recomandă păstrarea dovezilor înainte de remediere, când operațional este posibil. Corelează eșecurile repetate de autentificare OAuth din /var/log/apm cu comenzi neobișnuite din /var/log/audit și cu un TMM SIGABRT sau fișiere core apropiate temporal. Această combinație cere revizuire umană; un fișier core izolat nu este indicator definitiv.
Stabilește pentru fiecare instanță fereastra de expunere și perioada acoperită efectiv de loguri. Dacă observi indicii, păstrează artefactele și pornește procesul de răspuns la incident. Lipsa unor loguri sau un rezultat gol dintr-o singură sursă nu exclud o intruziune.
Închide alerta cu dovezi pentru fiecare activ
Awarely Monitor poate urmări CVE-ul, prioritizarea și dovada deciziei pentru fiecare activ. Verificarea configurației OAuth și analiza logurilor se fac în mediul F5; un status „rezolvat” fără aceste dovezi ar pierde tocmai condiția care determină expunerea.
- ▸Salvează inventarul virtual serverelor, rolul OAuth și regula de acces verificată.
- ▸Înregistrează versiunea inițială, hotfixul instalat și verificarea ulterioară pe echipament.
- ▸Notează perioada analizată, logurile disponibile, indiciile găsite și limitele investigației.
- ▸Atribuie un responsabil pentru excepțiile temporare și un termen de eliminare a lor.
Leagă fiecare instanță de o decizie verificabilă
Urmărește CVE-ul, responsabilul, expunerea și dovada remedierii în Awarely Monitor. Verificarea profilului OAuth, instalarea hotfixului și analiza logurilor rămân în instrumentele F5.
