文章总结: F5BIG-IPAPM存在已遭利用的未认证远程代码执行零日漏洞CVE-2026-94127,CVSS评分9.8,攻击者可通过OAuth授权服务发送特制数据包触发堆缓冲区溢出获取设备控制权,影响17.1.x、16.1.x、15.1.x等版本,CISA已列入KEV清单。建议立即升级官方热修复补丁或部署防御iRule缓解,并排查异常日志与进程。
综合评分: 85
文章分类: 漏洞预警,应急响应,解决方案
【安全圈】F5曝BIG-IP致命零日漏洞:未认证请求击穿OAuth直达RCE
安全圈
2026年9月23日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
🚨 F5 官方紧急发布安全通告,确认其核心网关组件 BIG-IP Access Policy Manager(APM)存在已遭野外武器化利用的未认证远程代码执行零日漏洞(CVE-2026-94127,CVSS 9.8)。 攻击者无需凭据,仅需向承载 OAuth 授权服务的公网业务虚拟服务器(Virtual Server)发送特制数据包,即可通过堆缓冲区溢出直击设备控制权。美国 CISA 已将其火速加入必修漏洞清单(KEV),勒令联邦机构在 3 天内完成处置。
01 / 漏洞基础画像与风险评级
F5 BIG-IP APM 是众多大型企业、金融机构和政企数据中心的核心统一访问代理,负责网络接入、身份鉴权与跨系统 SSO 流量分发。本次漏洞爆发在数据平面(Data Plane)的 OAuth 授权解析通道,意味着此前企业常规部署的“管理网口(Management Port)物理隔离”策略在此次攻击中完全失效。
📋 漏洞核心情报档案
漏洞编号CVE-2026-94127[CISA KEV 在途利用]
危险评级CVSS v3.1: 9.8 CRITICAL / CVSS v4.0: 9.3
漏洞类型堆缓冲区溢出(Heap-based Buffer Overflow)/ 未认证 RCE
触发拓扑Virtual Server 上同时挂载了 APM Access Policy 与 OAuth Authorization Server Profile
影响分支BIG-IP 17.1.x、16.1.x、15.1.x 全系列受影响版本
02 / 漏洞触发机理与攻击路径
🔍 1. 数据平面直达:绕过所有管理面访问控制
以往许多网络硬件漏洞依赖于攻击管理员配置口(如 443 管理后台或 TMUI 路径)。而 CVE-2026-94127 发生在系统流量中枢——Traffic Management Microkernel(TMM)。
当 F5 BIG-IP APM 被部署为 OAuth 授权服务器(Authorization Server),对外接收客户端应用请求并颁发 Access Token 时,该 Virtual Server 必须直接暴露在公网或受信任接入层。漏洞恰好存在于 TMM 负责解析处理特定 OAuth 握手请求参数的 C/C++ 内存分配逻辑中。
💥 2. 堆溢出覆写与特权逃逸
由于缺乏对客户端提交的超长或格式畸变 OAuth 请求字段进行严格边界长度校验,内存申请尺寸与实际写入指针产生错位,攻击者可通过精细布局的 Payload 连续覆写相邻堆块结构,劫持函数指针。
# 典型的攻击阶段表现:[Client Payload] ──> Public Virtual Server (Port 443 / OAuth Endpoint) │ ▼ [TMM OAuth Token Parser] Heap Chunk Overwrite ──> Control Flow Hijack │ ▼ Remote Shell Execution / Device Takeover (若调试或对齐失败则直接触发 TMM SIGABRT 崩溃)
甚至在启用 Appliance 模式的硬件设备上也无法幸免:Appliance Mode 原本旨在通过严格限制底层 Root 终端命令执行来提升防篡改能力,但该溢出发生在前置核心进程上下文内,直接获取进程等同特权,使硬件防护形同虚设。
03 / 在途利用特征与排查指引(IoC)
网络测绘平台 Shadowserver 统计显示,公网暴露有 APM 指纹的 IP 节点超过 14,700 个。F5 在通告中特别明确指出了攻击利用的实战痕迹:
-
日志异常模式:
系统在极短时间内连续记录密集、格式反常的 OAuth 鉴权失败记录(Authentication Failure);
-
进程崩溃告警:
紧随鉴权风暴之后,系统产生
TMM SIGABRT异常退出日志,并生成 core dump 故障转储; -
异常进程衍生:
系统底层出现未预期的管道进程或反向网络连接。
04 / 应急防护与缓解处置
✅ 1. 立即升级工程修复补丁(Engineering Hotfix)
F5 官方已针对支持分支发布 Engineering Hotfix。运维管理员应立即登录 MyF5 客户中心,获取对应版本的官方热修复包执行滚动升级。
🛡️ 2. 临时缓解措施:挂载官方 iRule 规则
如无法立刻重启或变更核心业务,F5 Support 已提供专用的防御 iRule 脚本。将其绑定至所有开启了 OAuth Authorization Server Profile 的虚拟服务器前端,能在进入 TMM 内存解析前严格校验并丢弃恶意格式请求。
⚙️ 3. 架构面收敛与自查
若 BIG-IP APM 仅作为 OAuth 客户端(OAuth Client)或资源服务器(Resource Server)使用,未配置授权服务器 Profile,则不受本漏洞影响,管理员可对照虚拟服务器配置基线进行排查确认。
END
阅读推荐
【安全圈】WordPress爆Comment2Shell高危漏洞:匿名评论经由管理员会话直达RCE
【安全圈】Zyxel与Veeam高危漏洞遭野外在途利用:防火墙注入与备份控制权沦陷
【安全圈】伪造LastPass安装包携微软签名驱动:BYOVD攻击静默绞杀EDR与安全软件
【安全圈】朝鲜黑客渗透IT服务商:伪造Terraform锁文件结合Cursor打入macOS
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】F5曝BIG-IP致命零日漏洞:未认证请求击穿OAuth直达RCE》