找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

4829

积分

0

好友

621

主题
发表于 2 小时前 | 查看: 4| 回复: 0

F5 官方披露 BIG-IP Access Policy Manager(APM)存在一处高危零日漏洞(CVE-2026-94127),该漏洞已经观测到在野攻击利用。攻击者无需登录认证,即可在满足特定 OAuth 配置条件下,对目标 BIG-IP 设备实现远程代码执行(RCE)。

美国 CISA 已将该漏洞加入 KEV 已知被利用漏洞目录,并要求联邦民事机构在 9 月 25 日前完成缓解处置。

漏洞详情

该漏洞属于堆缓冲区溢出漏洞,CVSS v3.1 评分 9.8 分,CVSS v4.0 评分 9.3 分,风险等级为严重。

漏洞触发有严格前置条件:同一虚拟服务器上同时部署 APM 访问策略与 OAuth 授权服务器配置,APM 作为 OAuth 授权服务器对外发放访问令牌。

不受影响场景:APM 仅作为 OAuth 客户端、资源服务器,不存在 OAuth 授权服务器配置,则不受该漏洞影响。

攻击者向该虚拟服务器发送特制恶意流量,即可触发漏洞执行任意代码。仅限制 BIG-IP 管理界面访问无法防护该漏洞,设备硬件形态(Appliance 模式)同样会受到影响。

补充说明:F5 在 9 月 23 日更新 CVE 记录,明确限定漏洞仅存在于 OAuth 授权服务器角色。此前 CISA、CERT-EU 发布的预警描述范围更广,存在信息偏差,排查请以 F5 最新官方说明为准。

受影响版本与修复热补丁

F5 BIG-IP 受影响版本与修复热补丁表格

已经修复过往 CVE-2025-53521 的系统,依然需要安装本次新 hotfix。

已停止技术支持的旧版本 F5 设备,官方未做评估,安全性未知,不代表安全。

应急处置方案

  1. 优先方案:安装上表对应分支的官方 Engineering Hotfix 热补丁。  
  2. 临时缓解:无法立刻部署补丁时,可向 F5 技术支持提交工单获取 iRule 临时防护规则,先做防护,保留取证时间。

CISA 建议:先部署 iRule 防护,同时开展取证研判,后续尽快安装官方补丁。CERT-EU 建议先留存取证数据,再执行补丁更新,并排查入侵痕迹,一旦发现失陷迹象,立即启动应急响应。

入侵痕迹排查方法

F5 给出可用于自查的可疑指标,同时出现下述多类日志特征,建议人工深度核查:

  1. APM 日志(/var/log/apm):短时间内同一 IP 大量 UserInfo 请求失败,报错 The access token is invalid,单次 IP 请求 ≥10 次需要重点关注。  
  2. OAuth 状态统计:执行 tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed,观察 total_failed 失败计数异常上涨。  
  3. 审计日志:在 OAuth 报错的相近时间点,审计日志 /var/log/audit 出现异常可疑命令。  
  4. TMM 核心转储文件:单独出现不代表入侵,但伴随上述日志时,需要深入调查;漏洞攻击会造成 TMM 进程卡死循环,SOD 守护进程抛出 SIGABRT 终止信号。

重要提醒:安装 hotfix 补丁无法清除攻击者已经获取的设备权限,若确认设备已遭入侵,必须完整开展应急响应。

资讯来源:The Hacker News、F5 官方安全公告、CISA KEV、CERT-EU 安全预警




上一篇:HITCON2017 babyfirst-revenge 复现实录:命令长度限制绕过踩坑
下一篇:Jev + LLM 黄金搭档:AI 客服系统从 0 到 1 降本提速实战
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-25 02:11 , Processed in 0.725039 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表