CISA zaradila kritickú chybu F5 BIG-IP APM medzi aktívne zneužívané zraniteľnosti

Zraniteľnosť CVE-2026-94127 vo F5 BIG-IP APM umožňuje pri konkrétnej konfigurácii neautentizované vzdialené vykonanie kódu. F5 vydala hotfixy, CISA chybu zaradila do katalógu KEV.

CVE-2026-94127 vo F5 BIG-IP APM pribudla 22. septembra 2026 do katalógu CISA Known Exploited Vulnerabilities (KEV), teda medzi chyby so známym aktívnym zneužívaním. Ide o kritickú heap-based buffer overflow zraniteľnosť s hodnotením CVSS 9.8, pre ktorú výrobca F5 vydal opravy.

Chyba sa týka komponentu Access Policy Manager (APM) v systémoch BIG-IP. Pri zasiahnutej konfigurácii môže neautentizovaný vzdialený útočník vykonať kód na zariadení. Podľa CERT-EU F5 potvrdila, že zraniteľnosť je zneužívaná v praxi.

CVE-2026-94127: Koho sa zraniteľnosť týka

Podmienkou zneužitia nie je iba prítomnosť APM. Na tom istom virtuálnom serveri musí byť nakonfigurovaná APM access policy aj OAuth profil. CERT-EU uvádza tieto zasiahnuté vetvy BIG-IP APM:

  • 17.1.0 až 17.1.3,
  • 17.5.0 až 17.5.1,
  • 21.1.0.

Správcovia by preto mali overiť nielen verziu systému, ale aj konkrétne nasadenie virtuálnych serverov a súbeh uvedených funkcií. CERT-EU odporúča bezodkladné nasadenie príslušného hotfixu od F5.

Vzdialené vykonanie kódu na dátovej rovine

CVE-2026-94127 je chyba typu heap-based buffer overflow. Podľa dostupných informácií ide o problém dátovej roviny zariadenia, nie o expozíciu riadiacej roviny.

Riziko je významné najmä pre organizácie, ktoré majú takto nastavený BIG-IP APM dostupný z internetu. APM slúži na riadenie prístupu k aplikáciám, a úspešné vzdialené vykonanie kódu na takomto sieťovom zariadení môže útočníkovi poskytnúť oporný bod na hranici podnikovej siete.

F5 vydala hotfixy, CISA eviduje aktívne zneužívanie

Zaradenie do katalógu KEV znamená, že CISA eviduje dôkazy o zneužívaní chyby. V tomto prípade ho potvrdila aj F5, ako uvádza CERT-EU. Organizácie by preto nemali opravu odkladať na pravidelný cyklus aktualizácií a mali by nasadiť hotfix určený pre svoju podporovanú vetvu produktu.

V dostupných oficiálnych materiáloch nie sú verejne uvedené podrobnosti o útočníkoch, rozsahu kampane, použitých exploitových reťazcoch ani konkrétnych kompromitovaných organizáciách. Zverejnený nebol ani indikátor kompromitácie špecifický pre CVE-2026-94127.

Prevádzkovatelia by mali popri aplikovaní opravy preveriť svoje zariadenia vlastnými forenznými postupmi a sledovať ďalšie materiály F5 a vládnych CERT tímov. Dôležité bude najmä prípadné zverejnenie technických detailov, detekčných odporúčaní alebo indikátorov kompromitácie.

Zdroje

Overené a aktualizované: 23. 09. 2026 06:19

Zdieľanie