科技公司F5于周二修复了其BIG-IP访问策略管理器(APM)平台中一个严重的远程代码执行漏洞。该漏洞影响配置为OAuth授权服务器的部署,且在补丁发布之前已经被在野利用。

BIG-IP APM是F5 BIG-IP硬件平台中的一个软件组件,使企业能够控制对内部网络资源的访问。APM执行各种客户端检查,处理授权和身份验证,同时为远程用户提供VPN连接。

该漏洞被追踪为CVE-2026-94127,被描述为一个基于堆的缓冲区溢出漏洞,CVSS评分为9.8。该漏洞也会影响以设备模式配置的BIG-IP系统,但只有在同时配置了APM和OAuth授权服务器配置文件的情况下才能被利用。

F5在其安全公告中表示,仅将APM用作OAuth客户端或资源服务器的部署不受影响。该公司建议用户为21.x发行分支应用Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso补丁,为仍受支持的17.5.x和17.1.x分支应用Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso或Hotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso补丁。

除了发布补丁,F5还发布了一个可从支持门户获取的iRule,可在补丁应用之前作为缓解措施部署。

检查OAuth故障情况

美国网络安全和基础设施安全局(CISA)于周二将该漏洞列入其已知被利用漏洞(KEV)目录,标志着确认存在在野主动利用行为。Shadowserver基金会追踪到超过15,000个暴露在互联网上的BIG-IP APM部署,北美和欧洲各占约5,000个。

F5建议客户检查安装情况中的多项入侵指标,这些指标需要相互印证,因为仅出现其中一项并不一定意味着遭受了攻击。

该公司表示:"从高层次来看,多次OAuth身份验证失败,随后出现可疑命令,紧接着发生TMM SIGABRT,这种组合应该引发对系统的人工审查。"

OAuth身份验证失败并不罕见,但如果日志中出现超过10次此类消息的重复,尤其是来自同一IP地址,则应引起进一步调查。以下命令可显示身份验证失败的次数:tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

如果发现可疑数量的OAuth消息,管理员应审查/var/log/audit中记录的相关时间戳信息,以及是否存在TMM核心转储文件,因为漏洞利用可能导致TMM进入循环并崩溃,从而生成此类文件。

过去几年中,BIG-IP APM和其他F5设备及硬件一直是攻击者的目标,这是攻击者破坏网络边缘设备和VPN网关以作为进入企业网络入口点这一更大趋势的一部分。就在本月早些时候,安全研究人员发现了一个专门针对BIG-IP APM系统设计的Linux rootkit植入程序,该程序与利用另一个较早的漏洞CVE-2025-5352有关。

Q&A

Q1:F5 BIG-IP APM的这个漏洞严重吗?

A:非常严重,该漏洞CVSS评分高达9.8分,是基于堆的缓冲区溢出漏洞,属于严重远程代码执行漏洞,且在补丁发布前已被黑客在野利用。

Q2:哪些F5用户会受到这个漏洞影响?

A:该漏洞只影响将BIG-IP APM同时配置为OAuth授权服务器的部署。仅将APM用作OAuth客户端或资源服务器的用户不受影响。目前有超过15,000个暴露在互联网上的BIG-IP APM部署存在风险。

Q3:如何判断系统是否已经被这个漏洞攻击?

A:需要综合多个指标判断,包括:多次OAuth身份验证失败(尤其来自同一IP)、出现可疑命令、以及TMM SIGABRT崩溃。可通过检查日志和TMM核心转储文件来确认是否遭受攻击。

Networkworld