Kyberturvallisuuskeskus

Aktiivisesti hyväksikäytetty kriittinen haavoittuvuus F5 BIG-IP Acces Policy Manager - tuotteessa

22. syyskuuta 2026 klo 17.36

F5 BIG-IP Access Policy Manager (APM) -tuotteessa on kriittinen haavoittuvuus, joka mahdollistaa tunnistautumattoman etähyökkääjän mielivaltaisen koodin suorittamisen. Haavoittuvuus on hyödynnettävissä, kun virtuaalipalvelimelle on määritetty sekä APM access policy että OAuth-profiili. F5 on vahvistanut, että haavoittuvuutta on hyväksikäytetty. F5 suosittelee asentamaan haavoittuvuuden korjaavan engineering hotfix -päivityksen mahdollisimman pian.

Yhteenveto

  • Haavoittuvuus: 28/2026
  • Tunnisteet: CVE-2026-94127
  • Vakavuus: 9.8 (CVSS 3.1)
  • Kohde: F5 BIG-IP Access Policy Manager (APM)
  • Vaikutus: Etähyökkääjän on mahdollista suorittaa mielivaltaista koodia järjestelmässä ilman tunnistautumista (RCE).
  • Hyväksikäyttö: Aktiivista hyväksikäyttöä on havaittu.
  • Korjaus:  Ohjelmistoon asennettava korjauspaketti F5 ohjeistuksen mukaisesti.

Haavoittuvuuden kohde

Haavoittuvuus koskee BIG-IP APM -tuotteen seuraavia versioita:

BIG-IP APM 21.x: versio 21.1.0
BIG-IP APM 17.5.x: versiot 17.5.0–17.5.1
BIG-IP APM 17.1.x: versiot 17.1.0–17.1.3

Haavoittuvuuden hyödyntäminen edellyttää, että virtuaalipalvelimelle on määritetty sekä APM access policy että OAuth-profiili.

Myös Appliance mode -tilassa toimivat BIG-IP-järjestelmät ovat haavoittuvia.

F5 mukaan muut BIG-IP-moduulit, BIG-IQ Centralized Management, BIG-IP Next, F5OS, F5 Distributed Cloud ja NGINX-tuotteet eivät ole haavoittuvia.

 

Mistä on kysymys?

CVE-2026-94127 on BIG-IP APM ohjelmakoodissa oleva puskurin ylivuotohaavoittuvuus. Tunnistautumaton hyökkääjä voi lähettää haavoittuvalle virtuaalipalvelimelle erityisesti muodostettua verkkoliikennettä, jonka käsittely voi johtaa mielivaltaisen koodin suorittamiseen.

Haavoittuvuus sijaitsee järjestelmän dataplane-tasolla, eikä F5 mukaan hallintataso (control plane) ole suoraan altis haavoittuvuudelle.

F5 on ilmoittanut havainneensa haavoittuvuuden hyväksikäyttöä.
 

Mitä voin tehdä?

F5 suosittelee asentamaan haavoittuvuuden korjaavan engineering hotfix -päivityksen mahdollisimman pian.

Korjaavat hotfix-päivitykset ovat:

BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
BIG-IP APM 17.5.0–17.5.1: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
BIG-IP APM 17.1.0–17.1.3: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso

Jos hotfix-päivitystä ei voida asentaa välittömästi, haavoittuvuutta voidaan rajoittaa asentamalla F5 tarjoama iRule haavoittuvalle BIG-IP APM -virtuaalipalvelimelle. iRule on saatavilla F5 tuesta.

Koska haavoittuvuutta on hyväksikäytetty, haavoittuvat järjestelmät tulee myös tarkistaa mahdollisen hyväksikäytön varalta.

F5 mukaan erityistä huomiota tulee kiinnittää lyhyen ajan sisällä esiintyviin useisiin OAuth-tunnistautumisvirheisiin, epäilyttäviin komentoihin ja TMM-prosessin SIGABRT-tilanteisiin. OAuth-virheitä voidaan tarkistaa /var/log/apm-lokista. F5 pitää vähintään kymmenen samanlaisen OAuth-virheen toistumista yhdessä lokissa poikkeavana, erityisesti jos liikenne tulee samasta IP-osoitteesta.

OAuth-virheiden tilastoja voidaan tarkistaa komennolla:

tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

Jos OAuth-virheitä havaitaan nopeasti toistuvina tai suuria määriä, samoihin ajankohtiin liittyvät tapahtumat kannattaa tarkistaa myös /var/log/audit-lokista sekä selvittää mahdolliset TMM core -tiedostot.

F5 korostaa, että yksittäinen havainto ei yksin osoita onnistunutta hyökkäystä. Usean edellä kuvatun tunnusmerkin esiintyminen lähekkäin on syy tarkempaan tutkintaan.