Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критическая RCE в F5 BIG-IP APM: CVE-2026-94127 эксплуатируется в атаках

23 сентября 2026·7 мин чтения
F5 BIG-IPCVE-2026-94127
Критическая RCE в F5 BIG-IP APM: CVE-2026-94127 эксплуатируется в атаках

Коротко о главном

22 сентября 2026 года F5 выпустила экстренные исправления критической уязвимости BIG-IP APM — CVE-2026-94127, CVSS 9.8. Это неаутентифицированная удалённая RCE: специально сформированный трафик к виртуальному серверу, где настроены политика доступа APM и OAuth-профиль, позволяет выполнить произвольный код без логина и без действий пользователя. Уязвимость уже эксплуатируется в атаках и в тот же день добавлена в каталог CISA KEV. Если у вас есть такая конфигурация — устанавливайте инженерный хотфикс F5 немедленно. Оценить экспозицию периметра поможет наш пентест инфраструктуры, а построить процесс защиты — практика информационной безопасности.

BIG-IP APM (Access Policy Manager) стоит на входе в корпоративные приложения как шлюз аутентификации и точка терминации SSL-VPN, поэтому такое устройство — привилегированная цель: код исполняется прямо на плоскости данных, через которую проходит трафик пользователей. По классификации это переполнение буфера в куче (CWE-122), и оно затрагивает в том числе режим Appliance mode, который обычно считают более защищённым.

Практический вывод для команд разработки и эксплуатации в РФ, США и ЕС простой: любой периметровый шлюз без аутентификации перед RCE — это инцидент уровня «патчить сегодня», а не в плановое окно. Ниже разбираем, кого именно касается уязвимость, какие версии затронуты и как действовать, если немедленное обновление невозможно. Проверить, нет ли забытых экземпляров BIG-IP в контуре, помогает ИТ-аудит инфраструктуры.

Что произошло

F5 опубликовала бюллетень безопасности (статья K000162605) и набор инженерных хотфиксов для BIG-IP APM. Уязвимость получила идентификатор CVE-2026-94127 и максимально близкую к предельной оценку — 9.8 из 10 по CVSS. Тип дефекта — heap-based buffer overflow (CWE-122): некорректная обработка входящих данных приводит к переполнению буфера в динамической памяти и позволяет атакующему добиться выполнения кода на устройстве.

Ключевая характеристика — отсутствие каких-либо предварительных условий со стороны злоумышленника. Эксплуатация выполняется удалённо, не требует аутентификации и не требует взаимодействия с пользователем. Это ставит CVE-2026-94127 в один ряд с самыми опасными уязвимостями периметровых устройств: чтобы получить контроль, достаточно сетевого доступа к уязвимому виртуальному серверу.

Кого это касается

Уязвим не любой BIG-IP, а конкретная конфигурация: виртуальный сервер, на котором одновременно настроены политика доступа APM и OAuth-профиль. Именно связка «access policy + OAuth» на виртуальном сервере открывает уязвимый путь обработки трафика. Если APM-профиля с OAuth на виртуальных серверах нет, конкретно этот вектор к вам не применим — но проверить конфигурацию всё равно стоит, потому что публичные шлюзы часто настраивают на аутентификацию через внешних провайдеров.

По данным F5, проблема лежит на плоскости данных (data plane) и не затрагивает плоскость управления (control plane). При этом уязвим и режим Appliance mode — усиленная конфигурация, в которой административный доступ к устройству ограничен. То есть дополнительная изоляция управляющего интерфейса от этой атаки не спасает: удар приходится по тому самому трафику, ради которого устройство и стоит на периметре.

Затронутые версии и исправления

Уязвимость затрагивает следующие ветки BIG-IP APM при наличии политики доступа и OAuth-профиля на виртуальном сервере:

BIG-IP APM 17.1.0 – 17.1.3; BIG-IP APM 17.5.0 – 17.5.1; BIG-IP APM 21.1.0.

Исправление доставляется инженерными хотфиксами (ENG hotfix). F5 указывает, в частности, сборки Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Точную сборку под свою версию и платформу сверяйте по бюллетеню F5 K000162605 перед установкой — набор хотфиксов может уточняться по мере выхода регулярных релизов.

Активная эксплуатация и CISA KEV

Это не теоретический риск. F5 подтвердила эксплуатацию в реальных атаках, а агентство CISA 22 сентября 2026 года внесло CVE-2026-94127 в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV). Попадание в KEV означает, что уязвимость применяется на практике, и для федеральных агентств США задаёт обязательный срок устранения; для всех остальных это сильный сигнал приоритизировать патч вне очереди.

Периметровые устройства F5 исторически становятся мишенью сразу после раскрытия — по ним быстро появляются сканирования и попытки эксплуатации. Поэтому окно между публикацией и массовыми атаками короткое, и рассчитывать на «мало кто знает» не стоит.

Что делать прямо сейчас

Действуйте по приоритету, начиная с самого срочного:

Установите инженерный хотфикс F5 для своей версии APM. Это единственное полноценное устранение уязвимости. Сверьте сборку по бюллетеню K000162605 и запланируйте установку в ближайшее обслуживающее окно, а для интернет-доступных виртуальных серверов — вне очереди.

Если немедленное обновление невозможно, обратитесь в поддержку F5 за временной мерой на основе iRule. Это снижает риск, но не заменяет патч; воспринимайте её как мост до установки хотфикса.

Проверьте признаки компрометации. F5 рекомендует сохранить криминалистические данные и искать индикаторы: аномальные ошибки OAuth, подозрительные команды, файлы аварийных дампов процесса TMM (TMM core files). Если есть следы эксплуатации — считайте устройство потенциально скомпрометированным и включайте процедуру реагирования на инцидент.

Сократите поверхность атаки. Ограничьте сетевой доступ к административным и уязвимым виртуальным серверам, пересмотрите, действительно ли OAuth-профиль должен быть доступен из интернета, и держите инвентарь всех экземпляров BIG-IP в актуальном виде — забытые устройства патчат последними.

Что это значит для команд

CVE-2026-94127 — очередное напоминание, что периметровые устройства аутентификации и VPN сегодня входят в число самых атакуемых узлов инфраструктуры. Они стоят на границе, обрабатывают недоверенный трафик и при этом имеют высокие привилегии внутри сети — идеальная точка входа. Для организаций это означает три вещи: держать такие устройства в отдельном, приоритетном контуре управления уязвимостями; знать полный список того, что смотрит наружу; и иметь заранее отрепетированный план на случай, когда патч выходит уже после начала атак.

Для продуктовых и DevOps-команд урок шире патча конкретного вендора: аутентификационный шлюз — это код, и его нужно вести как код — с инвентаризацией, мониторингом версий, регрессом на пропатченных сборках и быстрым каналом установки экстренных исправлений. Именно скорость реакции, а не отсутствие уязвимостей, отличает устойчивый контур от уязвимого.

Часто задаваемые вопросы

Насколько опасна CVE-2026-94127? Оценка 9.8 по CVSS — критический уровень. Это удалённое выполнение кода без аутентификации и без участия пользователя, уже эксплуатируемое в атаках и включённое в каталог CISA KEV.

Уязвим ли мой BIG-IP? Риск актуален, если на виртуальном сервере одновременно настроены политика доступа APM и OAuth-профиль, а версия попадает в диапазоны 17.1.0–17.1.3, 17.5.0–17.5.1 или 21.1.0. Уязвим и режим Appliance mode.

Помогает ли Appliance mode? Нет. F5 указывает, что режим Appliance mode также подвержен уязвимости — это дефект плоскости данных, а не управления, поэтому ограничение административного доступа его не закрывает.

Что делать, если пропатчить сразу нельзя? Запросите у поддержки F5 временную меру на основе iRule и параллельно проверьте устройство на признаки компрометации (ошибки OAuth, подозрительные команды, дампы процесса TMM). Временная мера — только мост до установки хотфикса.

Периметр под контролем?

Критичны не только патчи, но и знание того, что смотрит в интернет. Проведём внешний пентест и аудит инфраструктуры, найдём уязвимые шлюзы и забытые сервисы, поможем выстроить процесс приоритетного устранения критических уязвимостей.

Заказать пентест

Источники

F5 — K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 сентября 2026 года (первоисточник).

CERT-EU — Critical Vulnerability in F5 BIG-IP APM (Security Advisory 2026-013), 22 сентября 2026 года.

SecurityWeek — F5 Fixes Exploited BIG-IP APM Vulnerability, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.