F5 закрыла уязвимость BIG-IP APM, которую использовали для удалённого выполнения кода

F5 закрыла уязвимость BIG-IP APM, которую использовали для удалённого выполнения кода

F5 выпустила обновления безопасности для критической уязвимости BIG-IP APM, которую злоумышленники уже использовали в атаках с удалённым выполнением кода. Проблема получила идентификатор CVE-2026-94127 и затрагивает определённые конфигурации Access Policy Manager.

BIG-IP APM, или Access Policy Manager, — централизованный прокси-сервис управления доступом. Он помогает администраторам защищать доступ к корпоративным сетям, приложениям, облачным ресурсам и API.

Уязвимость возникает в экземплярах, настроенных как OAuth Authorization Server, если на виртуальном сервере одновременно применяются политика доступа BIG-IP APM и OAuth-профиль. В F5 подтвердили факт эксплуатации проблемы. Компания уточнила, что конфигурации, где APM используется только как OAuth Client или Resource Server без профилей OAuth Authorization Server, уязвимости не подвержены.

Администраторам рекомендуют проверить системы на признаки компрометации. Поводом для расследования может стать сочетание сбоев OAuth-аутентификации с подозрительными командами, после которых вскоре появляется TMM SIGABRT.

Для систем, на которых нельзя сразу установить исправления, F5 подготовила временную меру защиты. Она требует применить iRule к затронутому виртуальному серверу BIG-IP APM. Правило доступно через службу поддержки F5.

Источник изображения: bleepingcomputer

По данным Shadowserver, в интернете отслеживается более 14 700 IP-адресов с отпечатками BIG-IP APM. При этом организация не знает, сколько из этих систем уже обновили и какая часть адресов относится к honeypot-ловушкам.

Читайте также:

Уязвимость BIG-IP APM добавили в каталог активно эксплуатируемых угроз

Во вторник Агентство по кибербезопасности и инфраструктурной безопасности США добавило CVE-2026-94127 в каталог Known Exploited Vulnerabilities. Американским федеральным ведомствам предписано защитить свои сети от этой проблемы до пятницы.

В CISA предупредили, что подобные уязвимости часто используют киберпреступники и связанные с государствами группировки. По данным агентства, они создают значительные риски для федеральной инфраструктуры.

Уязвимости продуктов F5 уже применяли для проникновения в корпоративные сети, захвата устройств, поиска внутренних серверов, установки вредоносных программ для уничтожения данных и кражи конфиденциальных документов. С ноября 2021 года CISA внесла в свой список восемь активно эксплуатируемых уязвимостей F5. Четыре из них также использовали в атаках с программами-вымогателями.

В октябре 2025 года F5 сообщила, что связанные с государством хакеры проникли в её системы в августе того же года. Злоумышленники похитили нераскрытый объём исходного кода безопасности BIG-IP и сведения об уязвимостях.

F5 предоставляет решения в области кибербезопасности и доставки приложений более чем 23 000 клиентам по всему миру. Среди них 48 из 50 крупнейших компаний списка Fortune и 80% компаний из списка Fortune Global 500.

Ранее Sophos описали Linux-руткит для F5 BIG-IP APM, связав его возможное появление с эксплуатацией CVE-2025-53521. Нынешний инцидент касается другой уязвимости — CVE-2026-94127, что указывает на продолжение проблем с безопасностью платформы.

Источник: Bleepingcomputer