F5揭露及修補已遭利用的BIG-IP APM重大漏洞
F5 揭露 BIG‑IP APM 重大漏洞 CVE‑2026‑94127 並已確認被利用
F5 於 9 月 22 日發佈資安公告,指出其 BIG‑IP Access Policy Manager(APM) 在特定配置下存在記憶體堆積緩衝區溢位(buffer‑overflow)缺陷,編號 CVE‑2026‑94127。該弱點僅在 APM 被設為 OAuth 授權伺服器,且存取政策與 OAuth 設定檔同時出現在同一虛擬伺服器時才會被觸發。攻擊者可藉由惡意流量遠端執行任意程式碼(RCE),CVSS(通用漏洞評分系統)嚴重程度高達 9.8 分(v4.0 為 9.3 分),屬於極高危險等級。
為何此漏洞已被利用?
美國網路安全與基礎設施安全局(CISA)在公告發佈後,立即將 CVE‑2026‑94127 列入 已遭利用的漏洞名單(KEV),顯示實際攻擊活動已在野外觀測到。F5 表示已收到多起利用跡象的通報,並依照既定流程主動通知所有受影響客戶,提醒其儘速採取防護措施。
受影響範圍與修補進度
此缺陷僅影響 APM 的 OAuth 元件。F5 已針對 APM 21.1、17.5 與 17.1 版發布緊急修補程式。公司同時說明,若使用者將 APM 作為 OAuth 用戶端 或 資源伺服器,且未設定 OAuth 授權伺服器檔案,則不會受到此漏洞影響。換句話說,只有在「授權伺服器」模式下,同時部署存取政策與 OAuth 設定檔的環境才存在風險。
企業應對建議
-
立即核對版本:確認 BIG‑IP APM 是否在上述三個受支援的版本之列,若是,務必在官方指引的時間窗口內套用修補程式。
-
檢視配置:檢查虛擬伺服器上是否同時載入存取政策與 OAuth 授權伺服器設定檔,若無必要,建議分離或停用授權伺服器功能。
-
加強監控:利用 IDS/IPS 或 WAF 監控異常 OAuth 流量,特別是來自未授權來源的授權請求。
-
資安通報:若發現疑似利用行為,應依照公司內部資安事件回應流程,並向 CISA 或本地資安單位通報。
未來展望
隨著雲端與微服務架構日益普及,OAuth 授權機制將成為跨域身份驗證的核心。F5 此次快速披露與修補的作法,展示了供應鏈安全的最佳實踐,也提醒業界在部署類似授權服務時,必須嚴格分離政策與認證設定,避免單點配置成為攻擊入口。對於資安從業人員而言,持續關注 CISA KEV 名單與供應商安全公告,才能在漏洞被廣泛利用前完成防禦佈署。
資安日報與資安週報現已推出免費電子報,提供每日、每週的資安要聞與深入解析,協助讀者掌握全球與臺灣最新的資安脈動。立即訂閱,讓資訊安全不再是盲點。