Наука и технологии

F5 закрыла уязвимость BIG-IP APM, которую использовали для удалённого выполнения кода

Логотип F5 с красным фоном и цифровыми артефактами

F5 выпустила обновления безопасности для критической уязвимости BIG-IP APM, которую злоумышленники уже использовали в атаках с удалённым выполнением кода. Проблема получила идентификатор CVE-2026-94127 и затрагивает определённые конфигурации Access Policy Manager.

BIG-IP APM, или Access Policy Manager, — централизованный прокси-сервис управления доступом. Он помогает администраторам защищать доступ к корпоративным сетям, приложениям, облачным ресурсам и API.

Уязвимость возникает в экземплярах, настроенных как OAuth Authorization Server, если на виртуальном сервере одновременно применяются политика доступа BIG-IP APM и OAuth-профиль. В F5 подтвердили факт эксплуатации проблемы. Компания уточнила, что конфигурации, где APM используется только как OAuth Client или Resource Server без профилей OAuth Authorization Server, уязвимости не подвержены.

Администраторам рекомендуют проверить системы на признаки компрометации. Поводом для расследования может стать сочетание сбоев OAuth-аутентификации с подозрительными командами, после которых вскоре появляется TMM SIGABRT.

Для систем, на которых нельзя сразу установить исправления, F5 подготовила временную меру защиты. Она требует применить iRule к затронутому виртуальному серверу BIG-IP APM. Правило доступно через службу поддержки F5.

График обмена данными по регионам F5 BIG-IP APM за сентябрь 2026 года
Источник изображения: bleepingcomputer

По данным Shadowserver, в интернете отслеживается более 14 700 IP-адресов с отпечатками BIG-IP APM. При этом организация не знает, сколько из этих систем уже обновили и какая часть адресов относится к honeypot-ловушкам.

Уязвимость BIG-IP APM добавили в каталог активно эксплуатируемых угроз

Во вторник Агентство по кибербезопасности и инфраструктурной безопасности США добавило CVE-2026-94127 в каталог Known Exploited Vulnerabilities. Американским федеральным ведомствам предписано защитить свои сети от этой проблемы до пятницы.

В CISA предупредили, что подобные уязвимости часто используют киберпреступники и связанные с государствами группировки. По данным агентства, они создают значительные риски для федеральной инфраструктуры.

Уязвимости продуктов F5 уже применяли для проникновения в корпоративные сети, захвата устройств, поиска внутренних серверов, установки вредоносных программ для уничтожения данных и кражи конфиденциальных документов. С ноября 2021 года CISA внесла в свой список восемь активно эксплуатируемых уязвимостей F5. Четыре из них также использовали в атаках с программами-вымогателями.

В октябре 2025 года F5 сообщила, что связанные с государством хакеры проникли в её системы в августе того же года. Злоумышленники похитили нераскрытый объём исходного кода безопасности BIG-IP и сведения об уязвимостях.

F5 предоставляет решения в области кибербезопасности и доставки приложений более чем 23 000 клиентам по всему миру. Среди них 48 из 50 крупнейших компаний списка Fortune и 80% компаний из списка Fortune Global 500.

Ранее Sophos описали Linux-руткит для F5 BIG-IP APM, связав его возможное появление с эксплуатацией CVE-2025-53521. Нынешний инцидент касается другой уязвимости — CVE-2026-94127, что указывает на продолжение проблем с безопасностью платформы.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий