找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

4889

积分

0

好友

631

主题
发表于 昨天 23:15 | 查看: 4| 回复: 0

F5 发布警告称,攻击者正主动利用 BIG-IP 访问策略管理器(APM)中的一个严重 0Day 漏洞,无需认证即可远程执行代码。

该漏洞编号为 CVE-2026-94127,仅影响同时配置了 APM 访问策略和 OAuth 配置文件的虚拟服务器,尤其是 APM 作为 OAuth 授权服务器运行的场景。F5 在确认攻击者已将该漏洞武器化后,于 2026 年 9 月 22 日发布了编号为 K000162605 的安全公告。

该漏洞属于堆缓冲区溢出,归类为 CWE-122,F5 内部跟踪 ID 为 2524777。攻击者发送特制网络流量即可破坏内存,并在 BIG-IP 系统上执行任意代码。

该漏洞 CVSS v3.1 评分为 9.8,CVSS v4.0 评分为 9.3,均属严重级别。攻击复杂度低,可通过网络远程利用,无需权限或用户交互。一旦利用成功,可能对系统机密性、完整性、可用性造成严重破坏。

F5 BIG-IP OAuth 授权服务器 0Day 漏洞详情图解:触发条件、影响、受影响版本与处置优先级

Part 01:漏洞仅影响特定 OAuth 配置

需要重点说明的是,漏洞暴露风险取决于具体配置,并非安装 APM 组件就会受影响。如果部署中仅将 APM 用作 OAuth 客户端或资源服务器,未配置 OAuth 授权服务器配置文件,就不会受到该漏洞影响。但设备模式运行的系统仍存在风险。

F5 表示,该漏洞位于处理应用流量的数据平面,不会暴露控制平面。因此,仅限制管理接口访问,无法阻断针对受影响虚拟服务器的利用行为。

目前已知受影响的版本包括 BIG-IP APM 21.1.0、17.5.0 至 17.5.1 版本,以及 17.1.0 至 17.1.3 版本。其他 BIG-IP 模块、BIG-IQ 集中管理平台、BIG-IP Next、F5 分布式云服务、NGINX 系列产品、F5OS 各版本、F5 AI Gateway 经评估均不受影响。

F5 提醒,已过技术支持周期的版本未纳入本次评估范围,管理员不能因为这类版本不在受影响列表中,就判定其不存在风险。

Part 02:官方已发布工程热补丁

目前 F5 已针对各受影响分支发布工程热补丁,对应文件分别为 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso、Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso。

企业应首先梳理所有 BIG-IP APM 虚拟服务器资产,识别存在风险的访问策略与 OAuth 配置文件组合。确认受影响资产后,需立即安装对应版本的热补丁。

如果因业务原因无法紧急安装补丁,可联系 F5 支持获取 iRule 规则,临时缓解针对受影响虚拟服务器的攻击。

Part 03:CISA 将漏洞纳入已知利用目录

防御方同时应排查网络中是否存在漏洞利用尝试或成功入侵的痕迹。F5 建议重点关注三类时间相近的事件:反复出现的 OAuth 认证失败、可疑命令执行,以及后续发生的流量管理微内核(TMM)SIGABRT 事件。

如果 /var/log/apm 日志中出现 10 条及以上无效令牌消息,尤其是来自同一 IP 地址的记录,分析人员需要进一步核查。可通过 tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed 查看失败计数,再将时间戳与 /var/log/audit 日志中的条目关联分析。

当 TMM 进入循环、SOD 守护进程触发 SIGABRT 信号时,系统可能生成 TMM 核心转储文件。但单独出现核心转储文件或认证失败,都不能直接证明系统已被入侵,需要结合两类事件的出现频率和时间关联关系,配合日志分析综合判断。

目前已有证据显示该漏洞在野利用,CISA 已将 CVE-2026-94127 列入已知被利用漏洞目录,再次提醒相关用户需紧急处置。

该漏洞由 F5 内部发现,目前公开信息尚未确认攻击者身份、利用规模,以及攻击者得手后的具体目标。

安全团队应妥善留存日志,排查认证失败记录前后的可疑活动。在事件响应过程中,需优先处置暴露在公网的 OAuth 授权服务器配置。由于目前信息尚不明确,除了第一时间修复漏洞消除暴露面外,回溯排查历史威胁也同样重要。更多安全通告与漏洞讨论,可在 云栈社区 留意。

参考来源:Hackers Exploiting F5 BIG-IP OAuth Server 0-day Flaw to Gain Remote Code Execution




上一篇:Spring Boot 数据脱敏实战:用 JsonSerializer 加 AOP 做场景可控脱敏
下一篇:Cisco Talos开源CAIRN检测AI恶意软件,四大模型投票驱动攻击决策
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-25 03:10 , Processed in 0.519556 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表