F5 BIG-IP ломают без пароля. Критическая уязвимость уже используется в атаках

leer en español

1938
F5 BIG-IP ломают без пароля. Критическая уязвимость уже используется в атаках

Одного специально сформированного трафика достаточно, чтобы добраться до выполнения кода.

image

Для взлома корпоративного шлюза F5 теперь может не понадобиться ни пароль, ни учётная запись. Компания раскрыла критическую уязвимость в BIG-IP Access Policy Manager, которую злоумышленники уже используют в реальных атаках. Похожий сценарий с активно эксплуатируемой брешью в F5 BIG-IP наблюдался всего несколько месяцев назад.

Новая проблема получила идентификатор CVE-2026-94127 и оценку 9,8 балла из 10 по CVSS 3.1. Причина кроется в переполнении буфера в динамической памяти. Специально сформированный сетевой трафик позволяет удалённому атакующему выполнить произвольный код без аутентификации. Уязвимый компонент связан с OAuth, который широко используют для авторизации между приложениями и сервисами.

Под удар попадают не все установки BIG-IP. Для атаки виртуальный сервер должен одновременно использовать политику доступа APM и профиль OAuth, причём APM должен работать как OAuth Authorization Server. Системы, где модуль используется только как OAuth Client или Resource Server, уязвимости не подвержены. Режим Appliance Mode от проблемы не защищает.

F5 подтвердила проблему в BIG-IP APM 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0. Версии, у которых закончился срок технической поддержки, компания не проверяла. Другие модули BIG-IP, BIG-IQ Centralized Management, BIG-IP Next, F5OS, F5 Distributed Cloud и NGINX под действие CVE-2026-94127 не попадают. В июне F5 уже выпускала внеплановые исправления для нескольких продуктов своей экосистемы.

Агентство CISA внесло CVE-2026-94127 в каталог KEV 22 сентября, в день публичного раскрытия. Федеральным гражданским ведомствам США предписано устранить уязвимость до 25 сентября 2026 года. Настолько короткий срок связан с подтверждённой эксплуатацией. Подробности об атакующих, масштабе кампании и используемой цепочке взлома пока не раскрыты.

Администраторам советуют искать сочетание нескольких признаков. Среди них не менее десяти повторяющихся ошибок OAuth-аутентификации за короткое время, особенно с одного IP-адреса, подозрительные команды в журнале /var/log/audit и последующий аварийный сигнал SIGABRT процесса TMM. Сама по себе отдельная ошибка ещё не подтверждает взлом. У F5 уже был похожий опыт, когда критическая брешь BIG-IP начинала использоваться в реальных атаках вскоре после раскрытия.

Для уязвимых веток выпущены отдельные исправления: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Если быстро установить исправление невозможно, F5 предлагает временную защиту на основе iRule, которую можно получить через поддержку. Компания советует сначала сохранить данные для расследования, затем обновить систему и проверить журналы на признаки уже состоявшегося проникновения.

Контекст делает новую 0day особенно неприятной. Осенью 2025 года F5 сама пережила масштабную компрометацию, при которой злоумышленники получили доступ к исходному коду BIG-IP и материалам о нераскрытых уязвимостях. Тогда в интернете насчитали около 269 тысяч доступных извне устройств BIG-IP.

История BIG-IP уже не раз показывала, насколько быстро критические ошибки превращаются в рабочий инструмент атакующих. В мае 2022 года для другой уязвимости с оценкой 9,8 появились публичные эксплойты, после чего началась массовая эксплуатация уязвимых систем. CVE-2026-94127 отличается тем, что реальные атаки были подтверждены уже к моменту публичного раскрытия.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама