Критическая RCE в F5 BIG-IP APM: CVE-2026-94127 эксплуатируется в атаках

Коротко о главном
22 сентября 2026 года F5 выпустила экстренные исправления критической уязвимости BIG-IP APM — CVE-2026-94127, CVSS 9.8. Это неаутентифицированная удалённая RCE: специально сформированный трафик к виртуальному серверу, где настроены политика доступа APM и OAuth-профиль, позволяет выполнить произвольный код без логина и без действий пользователя. Уязвимость уже эксплуатируется в атаках и в тот же день добавлена в каталог CISA KEV. Если у вас есть такая конфигурация — устанавливайте инженерный хотфикс F5 немедленно. Оценить экспозицию периметра поможет наш пентест инфраструктуры, а построить процесс защиты — практика информационной безопасности.
BIG-IP APM (Access Policy Manager) стоит на входе в корпоративные приложения как шлюз аутентификации и точка терминации SSL-VPN, поэтому такое устройство — привилегированная цель: код исполняется прямо на плоскости данных, через которую проходит трафик пользователей. По классификации это переполнение буфера в куче (CWE-122), и оно затрагивает в том числе режим Appliance mode, который обычно считают более защищённым.
Практический вывод для команд разработки и эксплуатации в РФ, США и ЕС простой: любой периметровый шлюз без аутентификации перед RCE — это инцидент уровня «патчить сегодня», а не в плановое окно. Ниже разбираем, кого именно касается уязвимость, какие версии затронуты и как действовать, если немедленное обновление невозможно. Проверить, нет ли забытых экземпляров BIG-IP в контуре, помогает ИТ-аудит инфраструктуры.
Что произошло
F5 опубликовала бюллетень безопасности (статья K000162605) и набор инженерных хотфиксов для BIG-IP APM. Уязвимость получила идентификатор CVE-2026-94127 и максимально близкую к предельной оценку — 9.8 из 10 по CVSS. Тип дефекта — heap-based buffer overflow (CWE-122): некорректная обработка входящих данных приводит к переполнению буфера в динамической памяти и позволяет атакующему добиться выполнения кода на устройстве.
Ключевая характеристика — отсутствие каких-либо предварительных условий со стороны злоумышленника. Эксплуатация выполняется удалённо, не требует аутентификации и не требует взаимодействия с пользователем. Это ставит CVE-2026-94127 в один ряд с самыми опасными уязвимостями периметровых устройств: чтобы получить контроль, достаточно сетевого доступа к уязвимому виртуальному серверу.
Кого это касается
Уязвим не любой BIG-IP, а конкретная конфигурация: виртуальный сервер, на котором одновременно настроены политика доступа APM и OAuth-профиль. Именно связка «access policy + OAuth» на виртуальном сервере открывает уязвимый путь обработки трафика. Если APM-профиля с OAuth на виртуальных серверах нет, конкретно этот вектор к вам не применим — но проверить конфигурацию всё равно стоит, потому что публичные шлюзы часто настраивают на аутентификацию через внешних провайдеров.
По данным F5, проблема лежит на плоскости данных (data plane) и не затрагивает плоскость управления (control plane). При этом уязвим и режим Appliance mode — усиленная конфигурация, в которой административный доступ к устройству ограничен. То есть дополнительная изоляция управляющего интерфейса от этой атаки не спасает: удар приходится по тому самому трафику, ради которого устройство и стоит на периметре.
Затронутые версии и исправления
Уязвимость затрагивает следующие ветки BIG-IP APM при наличии политики доступа и OAuth-профиля на виртуальном сервере:
BIG-IP APM 17.1.0 – 17.1.3; BIG-IP APM 17.5.0 – 17.5.1; BIG-IP APM 21.1.0.
Исправление доставляется инженерными хотфиксами (ENG hotfix). F5 указывает, в частности, сборки Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Точную сборку под свою версию и платформу сверяйте по бюллетеню F5 K000162605 перед установкой — набор хотфиксов может уточняться по мере выхода регулярных релизов.
Активная эксплуатация и CISA KEV
Это не теоретический риск. F5 подтвердила эксплуатацию в реальных атаках, а агентство CISA 22 сентября 2026 года внесло CVE-2026-94127 в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV). Попадание в KEV означает, что уязвимость применяется на практике, и для федеральных агентств США задаёт обязательный срок устранения; для всех остальных это сильный сигнал приоритизировать патч вне очереди.
Периметровые устройства F5 исторически становятся мишенью сразу после раскрытия — по ним быстро появляются сканирования и попытки эксплуатации. Поэтому окно между публикацией и массовыми атаками короткое, и рассчитывать на «мало кто знает» не стоит.
Что делать прямо сейчас
Действуйте по приоритету, начиная с самого срочного:
Установите инженерный хотфикс F5 для своей версии APM. Это единственное полноценное устранение уязвимости. Сверьте сборку по бюллетеню K000162605 и запланируйте установку в ближайшее обслуживающее окно, а для интернет-доступных виртуальных серверов — вне очереди.
Если немедленное обновление невозможно, обратитесь в поддержку F5 за временной мерой на основе iRule. Это снижает риск, но не заменяет патч; воспринимайте её как мост до установки хотфикса.
Проверьте признаки компрометации. F5 рекомендует сохранить криминалистические данные и искать индикаторы: аномальные ошибки OAuth, подозрительные команды, файлы аварийных дампов процесса TMM (TMM core files). Если есть следы эксплуатации — считайте устройство потенциально скомпрометированным и включайте процедуру реагирования на инцидент.
Сократите поверхность атаки. Ограничьте сетевой доступ к административным и уязвимым виртуальным серверам, пересмотрите, действительно ли OAuth-профиль должен быть доступен из интернета, и держите инвентарь всех экземпляров BIG-IP в актуальном виде — забытые устройства патчат последними.
Что это значит для команд
CVE-2026-94127 — очередное напоминание, что периметровые устройства аутентификации и VPN сегодня входят в число самых атакуемых узлов инфраструктуры. Они стоят на границе, обрабатывают недоверенный трафик и при этом имеют высокие привилегии внутри сети — идеальная точка входа. Для организаций это означает три вещи: держать такие устройства в отдельном, приоритетном контуре управления уязвимостями; знать полный список того, что смотрит наружу; и иметь заранее отрепетированный план на случай, когда патч выходит уже после начала атак.
Для продуктовых и DevOps-команд урок шире патча конкретного вендора: аутентификационный шлюз — это код, и его нужно вести как код — с инвентаризацией, мониторингом версий, регрессом на пропатченных сборках и быстрым каналом установки экстренных исправлений. Именно скорость реакции, а не отсутствие уязвимостей, отличает устойчивый контур от уязвимого.
Часто задаваемые вопросы
Насколько опасна CVE-2026-94127? Оценка 9.8 по CVSS — критический уровень. Это удалённое выполнение кода без аутентификации и без участия пользователя, уже эксплуатируемое в атаках и включённое в каталог CISA KEV.
Уязвим ли мой BIG-IP? Риск актуален, если на виртуальном сервере одновременно настроены политика доступа APM и OAuth-профиль, а версия попадает в диапазоны 17.1.0–17.1.3, 17.5.0–17.5.1 или 21.1.0. Уязвим и режим Appliance mode.
Помогает ли Appliance mode? Нет. F5 указывает, что режим Appliance mode также подвержен уязвимости — это дефект плоскости данных, а не управления, поэтому ограничение административного доступа его не закрывает.
Что делать, если пропатчить сразу нельзя? Запросите у поддержки F5 временную меру на основе iRule и параллельно проверьте устройство на признаки компрометации (ошибки OAuth, подозрительные команды, дампы процесса TMM). Временная мера — только мост до установки хотфикса.
Периметр под контролем?
Критичны не только патчи, но и знание того, что смотрит в интернет. Проведём внешний пентест и аудит инфраструктуры, найдём уязвимые шлюзы и забытые сервисы, поможем выстроить процесс приоритетного устранения критических уязвимостей.
Источники
F5 — K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 сентября 2026 года (первоисточник).
CERT-EU — Critical Vulnerability in F5 BIG-IP APM (Security Advisory 2026-013), 22 сентября 2026 года.
SecurityWeek — F5 Fixes Exploited BIG-IP APM Vulnerability, 2026.