CVE-2026-94127: kritikus F5 BIG-IP hiba, amit már aktívan támadnak

Szeptember 22-én az F5 olyan hibát javított a BIG-IP APM-ben, amit a javítás megjelenése előtt már aktívan kihasználtak. Hitelesítés nélküli, távoli kódfuttatás egy peremeszközön: ennél rosszabb kombináció kevés van.

Mi történt pontosan?

A hiba azonosítója CVE-2026-94127, és a BIG-IP Access Policy Manager (APM) egy heap alapú puffertúlcsordulása. Az F5 CVSS v3.1 szerint 9.8, CVSS 4.0 szerint 9.3 pontra értékelte.

A kihasználáshoz nem kell fiók, nem kell felhasználói interakció, és távolról elvégezhető. A támadó megfelelően összeállított forgalmat küld az érintett virtuális szerverre, és kódot futtat magán az eszközön.

A CISA felvette a hibát a Known Exploited Vulnerabilities listájára, ami egyetlen dolgot jelent: ez nem elméleti kockázat, hanem élesben zajló támadás.

Érintett vagy egyáltalán?

Jó hír, hogy a sebezhetőség nem minden BIG-IP telepítést érint. Csak akkor, ha az APM OAuth authorization server szerepben működik.

Konkrétan akkor vagy érintett, ha ugyanazon a virtuális szerveren együtt szerepel:

  • egy APM access policy, és
  • egy OAuth authorization server profil.

Ha ez a kombináció nincs meg a konfigurációdban, ez a konkrét hiba nem érint. A cikk többi része viszont akkor is megéri.

Mit tegyél most?

  1. Frissíts. Az F5 kiadta a javítást, és ez az egyetlen teljes megoldás.
  2. Ha most nem tudsz frissíteni, az F5 ad egy iRule alapú ideiglenes kerülőmegoldást, amit az érintett virtuális szerverre kell alkalmazni. Az F5 ügyfélszolgálatától kérheted el.
  3. Nézd meg, nem törtek-e be már. Az F5 szerint gyanús jel, ha több sikertelen OAuth hitelesítést és szokatlan parancsokat röviddel azután a TMM folyamat SIGABRT jelzéssel történő elszállása követ.
  4. Ne állj meg a javításnál. Ha a rendszert már kompromittálták, a frissítés önmagában nem távolítja el a támadót.

A tanulság nem az F5-ről szól

Könnyű ezt gyártóspecifikus balszerencseként elkönyvelni, pedig a mintázat ismerős. Az elmúlt évek legsúlyosabb incidenseinek jelentős része nem a belső hálózaton kezdődött, hanem pont azokon az eszközökön, amiket a védelem miatt tettél a perembe: VPN-átjárók, terheléselosztók, tűzfalak, identity proxyk.

Ezek az eszközök három okból különösen vonzó célpontok:

  • Tervezetten elérhetők az internetről. Pontosan ez a dolguk.
  • Magas jogosultsággal futnak, és gyakran látják a forgalmat, mielőtt az újra titkosítva továbbmenne.
  • Ritkán frissülnek, mert a frissítés leállást jelent, és mert eddig is működtek.

Hogyan állhatsz jobban legközelebb?

Minden nulladik napi hibát nem lehet megelőzni. Azt viszont te döntöd el, hogy mi látszik kívülről, és mennyi idő alatt reagálsz.

  • Tudd, mi néz ki az internetre. Felméréskor meglepően gyakran kerül elő egy adminfelület vagy egy rég elfeledett teszt-virtuálszerver, amit senki nem akart publikussá tenni.
  • Legyen külön javítási határidőd a peremeszközökre. Egy KEV-listás hibánál a mértékegység a nap, nem a hét.
  • Kövesd a CISA KEV listát, ne csak a CVSS pontszámot. Az, hogy egy hibát bizonyítottan támadnak, erősebb jelzés, mint az elméleti súlyosság.
  • Teszteld a peremet rendszeresen, ne csak évente egyszer.

Ha nem tudod, mi látszik kívülről

Pontosan erre ad választ egy penetrációs teszt vagy egy sérülékenységvizsgálat: mi érhető el az internetről, milyen verziók futnak, és mi történne, ha valaki tényleg próbálkozna. Ha kíváncsi vagy, hol áll most a peremvédelmed, írj nekünk, és átbeszéljük.

Források

Vissza a bloghoz

Kíváncsi vagy, hol a rés a rendszeredben?

Kérj díjmentes, kötöttség nélküli konzultációt. 24 órán belül válaszolunk.