F5 BIG-IP APM sérülékenység: sürgősségi javítás az aktívan támadott OAuth-kiszolgálókhoz

F5 BIG-IP APM sérülékenység: sürgős javítás érkezett

Az F5 sürgősségi javítócsomagokat adott ki a BIG-IP Access Policy Manager, röviden APM egyik kritikus sérülékenységéhez. A támadók a hibát hitelesítés nélküli kódfuttatásra használják, ezért európai, kanadai és brit kibervédelmi szervek is sürgős figyelmeztetést adtak ki.

A CVE-2026-94127 azonosítójú sérülékenység azokat a telepítéseket érinti, amelyekben az APM OAuth-engedélyezési kiszolgálóként működik. Az F5 2026. szeptember 22-én hozta nyilvánosságra a problémát, és biztonsági közleményében megerősítette annak aktív kihasználását.

A valós támadások és a hitelesítés nélküli távoli kódfuttatás lehetősége miatt az érintett konfigurációk azonosítása azonnali feladat.

A hiba CVSS 3.1 szerint 9,8-as, CVSS 4.0 szerint 9,3-as, kritikus súlyossági besorolást kapott. Típusa heapalapú puffertúlcsordulás: olyan memóriakezelési probléma, amelynél a rosszindulatú bemenet befolyásolhatja a sérülékeny folyamat végrehajtását.

Ebben az esetben a dokumentált következmény az érintett eszközön történő távoli kódfuttatásig terjed. A CERT-EU a digitális bizonyítékok megőrzésére és a megfelelő hotfix mielőbbi telepítésére szólította fel a szervezeteket.

Mely BIG-IP APM-konfigurációkat érinti a hiba?

A sérülékenység nem minden BIG-IP-telepítésre terjed ki, de érzékeny funkciót érint: azt az infrastruktúrát, amely az alkalmazások számára hozzáférést engedélyez védett erőforrásokhoz.

Az F5 frissített sérülékenységleírása – amelyet az NHS England riasztása is közöl – egyértelművé teszi, hogy a hiba jelenlétéhez az APM-nek OAuth-engedélyezési kiszolgálóként kell működnie.

A kizárólag OAuth-kliensként vagy erőforrás-kiszolgálóként működő APM-telepítéseket ez a konkrét sérülékenység nem érinti, ha nincs rajtuk OAuth-engedélyezési kiszolgálóprofil konfigurálva. Forrás: NHS England – a CVE-2026-94127 riasztása.

Ez fontos különbség a vállalati eszközállomány felmérésekor. A BIG-IP APM-telepítéseket felsoroló terméknyilvántartás önmagában nem mutatja meg, mely rendszerek sérülékenyek.

A rendszergazdáknak meg kell vizsgálniuk az egyes telepítések szerepét, valamint azt, hogyan kapcsolódnak a hozzáférési házirendek és az OAuth-profilok a virtuális kiszolgálókhoz.

Az F5 konfigurációs dokumentációja szerint az engedélyezési kiszolgálóként működő APM-nél a kliensalkalmazások azért regisztrálnak, hogy OAuth-tokeneket és engedélyezési kódokat kapjanak. Az ilyen kéréseket kezelő virtuális kiszolgálóhoz OAuth-profil és hozzáférési házirend kapcsolódik.

Az OAuth-kliensként vagy erőforrás-kiszolgálóként működő APM ezzel szemben külső engedélyezési szolgáltatással kommunikál a tokenek megszerzéséhez vagy a hozzáférés ellenőrzéséhez.

Bár mindkét konfiguráció OAuth-t használ, eltérő feladatokat lát el, és nem azonos a CVE-2026-94127 miatti kitettsége.

A gyakorlatban ezért a konfiguráció ellenőrzésének követnie kell ezeket a kapcsolatokat. Nem elegendő találni egy objektumot, amelynek nevében szerepel az „OAuth”: azt kell megállapítani, hogy az eszköz valóban ellátja-e az érintett engedélyezési kiszolgálói funkciót.

Az adminisztrációs felület korlátozása önmagában nem véd

A támadási útvonal az ilyen eszközök biztonságával kapcsolatos egyik gyakori feltételezést is megkérdőjelezi.

A közzétett leírás szerint a hiba az adatforgalmi síkot, vagyis a data plane-t érinti; a vezérlési síkhoz, azaz control plane-hez kapcsolódó kitettséget nem jelez.

A rosszindulatú forgalom az alkalmazásforgalmat feldolgozó virtuális kiszolgálóhoz érkezik. A kihasználáshoz ezért nem szükséges az adminisztrációs felület elérése.

Ennek következtében a BIG-IP menedzsmentfelületének elkülönítése nem szünteti meg ezt a sérülékenységet. Az Appliance mód sem biztosít védettséget: a leírás kifejezetten az ebben az üzemmódban futó rendszereket is érintettnek tekinti.

Előfordulhat tehát, hogy egy szervezet gondosan leválasztotta az adminisztrációs hálózatát, miközben továbbra is engedi a sérülékeny szolgáltatáshoz vezető alkalmazásforgalmat.

Az adminisztratív hozzáférés és az alkalmazásforgalom közötti különbség ezért alapvető annak megítéléséhez, hogy a meglévő hálózati korlátozások nyújtanak-e védelmet.

A közzétett CVSS 3.1-vektor hálózaton keresztüli kihasználást ír le, előzetes jogosultság és felhasználói közreműködés nélkül.

Egy elérhető, sérülékeny konfiguráció esetében a támadónak nem kell előbb rendszergazdai jelszót szereznie, vagy rávennie egy munkatársat egy rosszindulatú fájl megnyitására.

Mely javítócsomagokat kell ellenőrizni?

A Kanadai Kiberbiztonsági Központ szerint a sikeres kihasználás a rendszer teljes kompromittálásához vezethet.

A szeptember 22-i riasztás három BIG-IP-verzióághoz sorol fel gyártó által támogatott, mérnöki hotfixet.

BIG-IP-verzióágA cikkben szereplő érintett kiadások a megfelelő javítás előttMegadott javítócsomag
17.117.1.0–17.1.3Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
17.517.5.0–17.5.1Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

A javítócsomagok azonosítóit a Kanadai Kiberbiztonsági Központ hivatalos riasztása is felsorolja.

A pontos hotfixszint ellenőrzése lényeges. Egy általános verziómegjelölés, például a „17.5.1”, önmagában nem bizonyítja, hogy az eszköz tartalmazza a javítást.

A rendszergazdáknak a ténylegesen futó buildet kell összevetniük a gyártó aktuális közleményével és telepítési útmutatójával.

A sérülékenységi tájékoztató szerint azokat a szoftververziókat, amelyek elérték a technikai támogatás végét, vagyis az End of Technical Support – EoTS dátumot, nem értékelték.

Ha egy régi kiadás nem szerepel a vizsgált verziók listájában, abból ezért nem következik, hogy biztonságos.

A CISA is felvette a hibát az aktívan kihasznált sérülékenységek közé

Az amerikai CISA szeptember 22-i közleményében szerepelt a CVE-2026-94127 felvétele az ismerten kihasznált sérülékenységeket tartalmazó Known Exploited Vulnerabilities, röviden KEV-katalógusba.

Ez megerősíti, hogy nem pusztán magas elméleti súlyosságú hibáról van szó: a támadók már használják a sérülékenységet.

Az NHS England Nemzeti Kiberbiztonsági Műveleti Központja külön értékelésében nagyon valószínűnek minősítette a további kihasználást.

Riasztásában arra hívta fel a figyelmet, hogy az internet felől elérhető hálózati peremeszközök vonzó célpontok, mert rendeltetésszerű működésük részeként külső forgalmat kell fogadniuk. A központ a megfelelő frissítés mielőbbi telepítését javasolja.

A támadásokról nyilvánosan elérhető információ ugyanakkor korlátozott.

A mnemonic biztonsági vállalat a sérülékenységről készített értékelésében azt írta, hogy a kihasználás mértéke és a behatolást követő tevékenység nem ismert.

Az elemzés elkészítésekor nem észlelt nyilvános demonstrációs exploitot, miközben hangsúlyozta: a valós támadások már bizonyították, hogy létezik működő kihasználási módszer.

Ezek a korlátok fontosak. A megerősített kihasználás sürgős reagálást indokol, de nem bizonyítja, hogy minden elérhető, érintett eszközt feltörtek.

Ugyanakkor egy nyilvánosan hozzáférhető exploit hiánya sem jelent érdemi megnyugvást, ha a támadóknál már rendelkezésre áll működő módszer.

Az engedélyezési kiszolgáló szerepe miatt a kapcsolódó alkalmazásokat is vizsgálni kell

Az érintett szolgáltatás feladata további szempontot ad az incidens értékeléséhez.

Az F5 dokumentációja az engedélyezési kiszolgáló olyan végpontjait ismerteti, amelyek tokenek kiadására, visszavonására és ellenőrzésére szolgálnak.

E szerepből következően egy kompromittálás esetén indokolt lehet megvizsgálni az eszköz és a rá támaszkodó alkalmazások közötti bizalmi kapcsolatokat is.

Ez értékelendő lehetséges hatás, nem a jelenlegi támadások megerősített leírása.

A rendelkezésre álló közlemények nem állapítják meg, hogy a támadók aláíráshoz használt kulcsanyagot loptak volna, hamis tokeneket állítottak volna ki, vagy e sérülékenységen keresztül meghatározott ügyfélalkalmazásokba jutottak volna tovább.

A bizonyítékok megőrzésére vonatkozó CERT-EU-ajánlás azt is hangsúlyozza, hogy a hotfix telepítése és egy lehetséges korábbi behatolás kivizsgálása két külön feladat.

A sérülékeny kód kijavítása lezárja az adott belépési lehetőséget. Önmagában azonban nem bizonyítja, hogy a támadó korábban nem szerzett hozzáférést, és nem módosította a rendszert.

Egy korábbi BIG-IP APM-támadás megmutatta a csak memóriában jelen lévő kód kockázatát

A két feladat közötti különbséghez egy korábbi kutatás is fontos hátteret ad.

A Sophos szeptember 7-i elemzése olyan, BIG-IP APM-környezeteket célzó kártevőt vizsgált, amely PHP-webshellt juttatott a memóriába.

A rosszindulatú tartalom jelen lehetett a futó folyamatban, miközben a lemezen található megfelelő szkript változatlannak látszott.

A Sophos az F5 jelentése alapján ezt a tevékenységet a korábbi CVE-2025-53521 sérülékenységhez kapcsolta. A kutatás nem bizonyít összefüggést a CVE-2026-94127-tel.

Arra azonban rámutat, hogy egy kompromittált eszköz vizsgálatakor a gyanús fájlok keresése önmagában hiányos képet adhat.

Azonnali konfigurációellenőrzésre, javításra és bizonyítékmegőrzésre van szükség

Az új sérülékenységre reagáló biztonsági csapatok első feladata az érintett konfiguráció azonosítása, a hotfix telepítési állapotának ellenőrzése és a bizonyítékok megőrzése a gyártói, illetve incidenskezelési útmutatások szerint.

Ha felmerül a kompromittálás gyanúja, a helyreállítási döntéseknek az eszköz identitásszolgáltatásokkal és kapcsolódó alkalmazásokkal fennálló viszonyát is figyelembe kell venniük.

A vezetők számára az eset azt mutatja meg, hogy egy szűken meghatározott konfiguráció is jelentős üzleti kitettséget okozhat.

Egy engedélyezést végző eszköz egyszerre több fontos szolgáltatást támogathat. A sürgősségi karbantartásról ezért az infrastruktúráért, a biztonságért és az alkalmazásokért felelős csapatok bevonásával kell dönteni, figyelembe véve a működés folytonosságát és egy korábbi behatolás lehetőségét is.

A rendelkezésre álló bizonyítékok az érintett OAuth-engedélyezési kiszolgálók sürgős kezelését indokolják.

A szervezeteknek az F5 aktuális, K000162605 azonosítójú biztonsági közleménye alapján kell megerősíteniük az érintettséget és a megfelelő javítási lépéseket. Az esetleges korábbi kompromittálás felmérését pedig a reagálás önálló részeként kell kezelniük.

A fordítás alapja: „F5 Releases Emergency Fixes for BIG-IP APM Zero-Day Exploited in Attacks on OAuth Servers” – a bemásolt cikk.

Az oldal tartalma nem másolható!