CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

F5 remediază o vulnerabilitate critică de tip zero-day în BIG-IP APM

Sursă: https://thehackernews.com

Atacatorii exploatează o vulnerabilitate critică în F5 BIG-IP Access Policy Manager (APM), care le permite să execute cod pe un sistem BIG-IP fără a se autentifica, afirmă F5.

Vulnerabilitatea, CVE-2026-94127, afectează doar sistemele în care APM funcționează ca server de autorizare OAuth, emițând tokenuri de acces către aplicații.

APM este modulul BIG-IP care controlează modul în care utilizatorii accesează aplicațiile și rețelele unei instituții. Configurația vulnerabilă are o politică de acces APM și un profil de server de autorizare OAuth pe același server virtual, care găzduiește adresa BIG-IP ce primește traficul OAuth. Anumite tipuri de trafic malițios trimis către acel server virtual pot duce la executarea de cod de la distanță.

Vulnerabilitatea este o eroare de tip heap-based buffer overflow. F5 o evaluează cu un scor CvSS v3.1 de 9.8/10 și un scor CvSS v4.0 de 9.3/10.

Deoarece traficul rău intenționat se îndreaptă către serverul virtual în sine, limitarea accesului la interfața de administrare BIG-IP nu oferă protecție împotriva acestei vulnerabilități. Sistemele BIG-IP aflate în modul Appliance sunt, de asemenea, vulnerabile.

Sistemele care utilizează APM doar ca server client OAuth sau server de resurse, fără profiluri de server de autorizare OAuth, nu sunt afectate.

Sursă: https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login