Сигурност

Редакция Overclock.bg ·

F5 закърпи активно експлоатиран 0-day в BIG-IP APM

F5 закърпи активно експлоатиран 0-day в BIG-IP APM

F5 публикува на 22 септември спешна поправка за CVE-2026-94127 — уязвимост от нулев ден в BIG-IP Access Policy Manager (APM), която позволява отдалечено изпълнение на код без каквато и да е автентикация. Компанията потвърждава, че дупката вече е използвана в реални атаки, а американската агенция CISA я добави в каталога си с експлоатирани уязвимости и задължи федералните ведомства да се защитят до петък. Първи за случая съобщи BleepingComputer.

Какво точно е счупено

Проблемът е heap-based buffer overflow (CWE-122) в пътя за обработка на данни на BIG-IP. Специално подготвен мрежов трафик поврежда паметта и позволява изпълнение на произволен код върху самото устройство. Оценките са максимално тежки: 9.8 по CVSS v3.1 и 9.3 по новата скала CVSS v4.0.

Важният детайл е в конфигурацията. Уязвими са само инсталации, при които BIG-IP APM работи като OAuth Authorization Server и на един и същи виртуален сървър са конфигурирани едновременно access policy и OAuth профил. Ако ползвате APM само в ролята на OAuth Client или Resource Server, без профил за оторизационен сървър, вашите системи не са засегнати.

Това е класическият сценарий, при който едно устройство на ръба на мрежата държи автентикацията към всичко останало. Компрометирането му не е просто сринал се сървър — атакуващият получава позиция точно там, където минават сесиите и токените на потребителите.

Кои версии и какво да инсталирате

F5 описва като уязвими три клона на BIG-IP APM:

Уязвим клонПоправка
21.1.0Hotfix-BIGIP-21.1.0.2.0.30.22
17.5.0 – 17.5.1Hotfix-BIGIP-17.5.1.9.0.160.12
17.1.0 – 17.1.3Hotfix-BIGIP-17.1.3.5.0.41.14

Поправките се разпространяват като инженерни hotfix-и, не като редовни релийзи. Подробностите са в бюлетина на F5 под номер K000162605, а вътрешното проследяване на бъга е с ID 2524777.

Ако не можете да рестартирате продукционна система веднага, F5 предлага временна мярка: iRule, която се получава от техническата поддръжка и се прилага върху засегнатия виртуален сървър. Това е заобикаляне, не лечение — планирайте hotfix-а.

Внимание

Преди всичко друго проверете кои виртуални сървъри имат едновременно access policy и OAuth профил. Ако нямате такива, не сте в обхвата на CVE-2026-94127 и можете да планирате обновяването спокойно.

Как да проверите дали вече са влизали

Тъй като атаките са започнали преди поправката, само кръпката не е достатъчна. F5 посочва няколко индикатора, които си струва да потърсите в логовете:

  • поредица от неуспешни OAuth автентикации;
  • десет или повече съобщения за невалиден токен в /var/log/apm от един и същ IP адрес;
  • сривове на процеса TMM със сигнал SIGABRT, особено ако съвпадат по време с горните;
  • необичайно изпълнение на команди върху устройството.

Комбинацията от наплив невалидни токени и последвал срив на TMM е доста характерна за експлоатация на точно този тип overflow. Ако я видите, третирайте случая като пълен инцидент, а не като досадно предупреждение.

grep -i "invalid token" /var/log/apm | awk '{print $NF}' | sort | uniq -c | sort -rn | head

Колко устройства са изложени

Shadowserver проследява над 14 700 достъпни от интернет BIG-IP APM устройства. Колко от тях са закърпени, не се знае — броячът показва само видимост, не състояние. Историята обаче не е окуражителна: уязвимостите на F5 редовно влизат в арсенала както на обикновени киберпрестъпници, така и на държавно спонсорирани групи, именно защото един BIG-IP е вход към цялата вътрешна мрежа.

Изследване на повърхността за атака и заплахите срещу приложенията Снимка: F5

И Check Point има какво да кърпи

Седмицата не е добра за производителите на мрежова защита. Ден по-рано Check Point поправи CVE-2026-93616 — path traversal в уеб услугата на Security Management Server с оценка 9.8, която позволява на неавтентикиран нападател да качи и изпълни скриптове. Компанията признава, че уязвимостта е използвана в целенасочени атаки още на 23 юли, а The Hacker News изброява засегнатите версии: R82.20 без Jumbo Hotfix, R82.10 до Take 44, R82 до Take 126, R81.20 до Take 166 и R81.10 до Take 190.

Паралелно Check Point предупреждава за CVE-2026-85102 — заобикаляне на проверката на сертификати при установяване на VPN връзка, което води до изпълнение на код върху гейтуея. Поправката е от 9 септември, но опитите за експлоатация продължават от 12 септември насам, с характерни сертификати, съдържащи CN=vpn,OU=users,O=global. Важно уточнение: по-ранната кръпка от 16 септември за CVE-2026-91843 не покрива CVE-2026-93616.

Извод

Две критични дупки с оценка 9.8 в два различни продукта за защита на периметъра, и двете експлоатирани преди поправката — това е напомняне, че устройствата, които пазят мрежата, отдавна са и най-примамливата ѝ мишена. Същата логика видяхме и при пробива във ФБР през 0-day в PeopleSoft, и при нулевия ден в Windows Defender.

Ако администрирате BIG-IP APM, приоритетът за днес е ясен: проверете конфигурацията на виртуалните сървъри, приложете hotfix-а или iRule-а от F5 и претърсете логовете назад във времето. Срокът на CISA важи формално само за американските федерални агенции, но е разумен ориентир и за всички останали.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още