Обзор
22 сентября 2026 года компания F5 опубликовала бюллетень безопасности для CVE-2026-94127 — критической уязвимости переполнения динамической памяти (heap-based buffer overflow), затрагивающей F5 BIG-IP Access Policy Manager (APM). Уязвимость имеет оценку 9.8 по шкале CVSS v3.1. Неаутентифицированный злоумышленник с сетевым доступом к уязвимому виртуальному серверу может добиться удаленного выполнения кода (RCE), отправив специально сформированный трафик.
BIG-IP APM обеспечивает контроль доступа на основе идентификационных данных для приложений и других корпоративных ресурсов, а также может интегрироваться с технологиями аутентификации, включая OAuth, OpenID Connect и SAML. CVE-2026-94127 не проявляется в конфигурации по умолчанию: для эксплуатации требуется виртуальный сервер BIG-IP, у которого настроены как политика доступа APM, так и профиль OAuth. Поскольку уязвимые системы BIG-IP могут обрабатывать трафик на сетевом периметре организации, организации, использующие такую конфигурацию, должны расставить приоритеты в отношении устранения уязвимости.
Уязвимость затрагивает плоскость данных (data plane) и не затрагивает плоскость управления (control plane) BIG-IP. Системы BIG-IP, работающие в режиме устройства (Appliance mode), также подвержены уязвимости.
F5 перечислила следующие затронутые линейки релизов и соответствующие исправления:
- BIG-IP 21.1.0: версии до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
BIG-IP 21.1.0: версии до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
- BIG-IP 17.5.0: версии до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
BIG-IP 17.5.0: версии до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
- BIG-IP 17.1.0: версии до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
BIG-IP 17.1.0: версии до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
По состоянию на 22 сентября 2026 года CVE-2026-94127 была добавлена в каталог CISA KEV, при этом общедоступный концепт-признак уязвимости (PoC) не был подтвержден.
Рекомендации по минимизации рисков
Организации, использующие уязвимые развертывания F5 BIG-IP, должны применить соответствующее исправление F5 как только это станет операционно возможным, особенно в тех случаях, когда уязвимая конфигурация APM и OAuth доступна из недоверенных сетей.
F5 приводит следующие версии для устранения уязвимости:
- BIG-IP 21.1.0: обновитесь до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG или более поздней версии.
BIG-IP 21.1.0: обновитесь до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG или более поздней версии.
- BIG-IP 17.5.0: обновитесь до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG или более поздней версии.
BIG-IP 17.5.0: обновитесь до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG или более поздней версии.
- BIG-IP 17.1.0: обновитесь до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG или более поздней версии.
BIG-IP 17.1.0: обновитесь до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG или более поздней версии.
Администраторам следует сначала определить, настроены ли политика доступа BIG-IP APM и профиль OAuth одновременно на виртуальном сервере, так как эта конфигурация является обязательной для возникновения уязвимости.
Для организаций, которые не могут немедленно применить применимое обновление, F5 предоставляет временное решение в виде iRule через службу поддержки F5. Клиенты должны открыть заявку в службу поддержки F5, чтобы получить предоставленное вендором временное решение, и следовать инструкциям F5 по его внедрению.
Клиенты Rapid7
Exposure Command, Vulnerability Management и Nexpose
Клиенты Exposure Command, Vulnerability Management и Nexpose могут оценить уровень риска CVE-2026-94127 с помощью проверок уязвимостей, которые планируется выпустить в сегодняшнем обновлении контента (23 сентября).
Обновления
- 22 сентября 2026 г.: Первоначальная публикация.
22 сентября 2026 г.: Первоначальная публикация.







