F5 发布警告称,攻击者正主动利用 BIG-IP 访问策略管理器(APM)中的一个严重 0Day 漏洞,无需认证即可远程执行代码。
该漏洞编号为 CVE-2026-94127,仅影响同时配置了 APM 访问策略和 OAuth 配置文件的虚拟服务器,尤其是 APM 作为 OAuth 授权服务器运行的场景。F5 在确认攻击者已将该漏洞武器化后,于 2026 年 9 月 22 日发布了编号为 K000162605 的安全公告。
该漏洞属于堆缓冲区溢出,归类为 CWE-122,F5 内部跟踪 ID 为 2524777。攻击者发送特制网络流量即可破坏内存,并在 BIG-IP 系统上执行任意代码。
该漏洞 CVSS v3.1 评分为 9.8,CVSS v4.0 评分为 9.3,均属严重级别。攻击复杂度低,可通过网络远程利用,无需权限或用户交互。一旦利用成功,可能对系统机密性、完整性、可用性造成严重破坏。

Part 01:漏洞仅影响特定 OAuth 配置
需要重点说明的是,漏洞暴露风险取决于具体配置,并非安装 APM 组件就会受影响。如果部署中仅将 APM 用作 OAuth 客户端或资源服务器,未配置 OAuth 授权服务器配置文件,就不会受到该漏洞影响。但设备模式运行的系统仍存在风险。
F5 表示,该漏洞位于处理应用流量的数据平面,不会暴露控制平面。因此,仅限制管理接口访问,无法阻断针对受影响虚拟服务器的利用行为。
目前已知受影响的版本包括 BIG-IP APM 21.1.0、17.5.0 至 17.5.1 版本,以及 17.1.0 至 17.1.3 版本。其他 BIG-IP 模块、BIG-IQ 集中管理平台、BIG-IP Next、F5 分布式云服务、NGINX 系列产品、F5OS 各版本、F5 AI Gateway 经评估均不受影响。
F5 提醒,已过技术支持周期的版本未纳入本次评估范围,管理员不能因为这类版本不在受影响列表中,就判定其不存在风险。
Part 02:官方已发布工程热补丁
目前 F5 已针对各受影响分支发布工程热补丁,对应文件分别为 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso、Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso。
企业应首先梳理所有 BIG-IP APM 虚拟服务器资产,识别存在风险的访问策略与 OAuth 配置文件组合。确认受影响资产后,需立即安装对应版本的热补丁。
如果因业务原因无法紧急安装补丁,可联系 F5 支持获取 iRule 规则,临时缓解针对受影响虚拟服务器的攻击。
Part 03:CISA 将漏洞纳入已知利用目录
防御方同时应排查网络中是否存在漏洞利用尝试或成功入侵的痕迹。F5 建议重点关注三类时间相近的事件:反复出现的 OAuth 认证失败、可疑命令执行,以及后续发生的流量管理微内核(TMM)SIGABRT 事件。
如果 /var/log/apm 日志中出现 10 条及以上无效令牌消息,尤其是来自同一 IP 地址的记录,分析人员需要进一步核查。可通过 tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed 查看失败计数,再将时间戳与 /var/log/audit 日志中的条目关联分析。
当 TMM 进入循环、SOD 守护进程触发 SIGABRT 信号时,系统可能生成 TMM 核心转储文件。但单独出现核心转储文件或认证失败,都不能直接证明系统已被入侵,需要结合两类事件的出现频率和时间关联关系,配合日志分析综合判断。
目前已有证据显示该漏洞在野利用,CISA 已将 CVE-2026-94127 列入已知被利用漏洞目录,再次提醒相关用户需紧急处置。
该漏洞由 F5 内部发现,目前公开信息尚未确认攻击者身份、利用规模,以及攻击者得手后的具体目标。
安全团队应妥善留存日志,排查认证失败记录前后的可疑活动。在事件响应过程中,需优先处置暴露在公网的 OAuth 授权服务器配置。由于目前信息尚不明确,除了第一时间修复漏洞消除暴露面外,回溯排查历史威胁也同样重要。更多安全通告与漏洞讨论,可在 云栈社区 留意。
参考来源:Hackers Exploiting F5 BIG-IP OAuth Server 0-day Flaw to Gain Remote Code Execution