Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Cve 2026 94127 kriticheskaya uyazvimost udalennogo vypolneniya koda bez autentif
Dev48

© 2026 · All rights reserved.

CVE-2026-94127: Критическая уязвимость удаленного выполнения кода без аутентификации в F5 BIG-IP APM

Источник: Rapid7

CVE-2026-94127: Критическая уязвимость удаленного выполнения кода без аутентификации в F5 BIG-IP APM

Источник: Rapid7

Обзор. 22 сентября 2026 года компания F5 опубликовала бюллетень безопасности для CVE-2026-94127 — критической уязвимости переполнения динамической памяти (heap-based buffer overflow), затрагивающей F5 BIG-IP Access Policy Manager (APM). Уязвимость имеет оценку 9.8 по шкале CVSS v3.1. Неаутентифицированный злоумышленник с сетевым доступом к уязвимому виртуальному серверу может добиться удаленного выполнения кода (RCE), отправив специально сформированный трафик.

25 сентября 2026 г.

Обзор

22 сентября 2026 года компания F5 опубликовала бюллетень безопасности для CVE-2026-94127 — критической уязвимости переполнения динамической памяти (heap-based buffer overflow), затрагивающей F5 BIG-IP Access Policy Manager (APM). Уязвимость имеет оценку 9.8 по шкале CVSS v3.1. Неаутентифицированный злоумышленник с сетевым доступом к уязвимому виртуальному серверу может добиться удаленного выполнения кода (RCE), отправив специально сформированный трафик.

BIG-IP APM обеспечивает контроль доступа на основе идентификационных данных для приложений и других корпоративных ресурсов, а также может интегрироваться с технологиями аутентификации, включая OAuth, OpenID Connect и SAML. CVE-2026-94127 не проявляется в конфигурации по умолчанию: для эксплуатации требуется виртуальный сервер BIG-IP, у которого настроены как политика доступа APM, так и профиль OAuth. Поскольку уязвимые системы BIG-IP могут обрабатывать трафик на сетевом периметре организации, организации, использующие такую конфигурацию, должны расставить приоритеты в отношении устранения уязвимости.

Уязвимость затрагивает плоскость данных (data plane) и не затрагивает плоскость управления (control plane) BIG-IP. Системы BIG-IP, работающие в режиме устройства (Appliance mode), также подвержены уязвимости.

F5 перечислила следующие затронутые линейки релизов и соответствующие исправления:

  • BIG-IP 21.1.0: версии до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

BIG-IP 21.1.0: версии до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

  • BIG-IP 17.5.0: версии до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG

BIG-IP 17.5.0: версии до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG

  • BIG-IP 17.1.0: версии до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

BIG-IP 17.1.0: версии до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

По состоянию на 22 сентября 2026 года CVE-2026-94127 была добавлена в каталог CISA KEV, при этом общедоступный концепт-признак уязвимости (PoC) не был подтвержден.

Рекомендации по минимизации рисков

Организации, использующие уязвимые развертывания F5 BIG-IP, должны применить соответствующее исправление F5 как только это станет операционно возможным, особенно в тех случаях, когда уязвимая конфигурация APM и OAuth доступна из недоверенных сетей.

F5 приводит следующие версии для устранения уязвимости:

  • BIG-IP 21.1.0: обновитесь до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG или более поздней версии.

BIG-IP 21.1.0: обновитесь до Hotfix-BIGIP-21.1.0.2.0.30.22-ENG или более поздней версии.

  • BIG-IP 17.5.0: обновитесь до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG или более поздней версии.

BIG-IP 17.5.0: обновитесь до Hotfix-BIGIP-17.5.1.9.0.160.12-ENG или более поздней версии.

  • BIG-IP 17.1.0: обновитесь до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG или более поздней версии.

BIG-IP 17.1.0: обновитесь до Hotfix-BIGIP-17.1.3.5.0.41.14-ENG или более поздней версии.

Администраторам следует сначала определить, настроены ли политика доступа BIG-IP APM и профиль OAuth одновременно на виртуальном сервере, так как эта конфигурация является обязательной для возникновения уязвимости.

Для организаций, которые не могут немедленно применить применимое обновление, F5 предоставляет временное решение в виде iRule через службу поддержки F5. Клиенты должны открыть заявку в службу поддержки F5, чтобы получить предоставленное вендором временное решение, и следовать инструкциям F5 по его внедрению.

Клиенты Rapid7

Exposure Command, Vulnerability Management и Nexpose

Клиенты Exposure Command, Vulnerability Management и Nexpose могут оценить уровень риска CVE-2026-94127 с помощью проверок уязвимостей, которые планируется выпустить в сегодняшнем обновлении контента (23 сентября).

Обновления

  • 22 сентября 2026 г.: Первоначальная публикация.

22 сентября 2026 г.: Первоначальная публикация.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Модель принятия решений ломается так же, как и любая другая языковая модель: первый взгляд на Jev
Check Point

Модель принятия решений ломается так же, как и любая другая языковая модель: первый взгляд на Jev

Можем ли мы контролировать каждого ИИ-агента, прежде чем он станет нашим следующим привилегированным инсайдером?
Check Point

Можем ли мы контролировать каждого ИИ-агента, прежде чем он станет нашим следующим привилегированным инсайдером?

Ещё от Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Когда компрометация корпоративной почты начинает переписывать реальность
Rapid7

Когда компрометация корпоративной почты начинает переписывать реальность

Как динамическое тестирование безопасности приложений подтверждает риски во время выполнения
Rapid7

Как динамическое тестирование безопасности приложений подтверждает риски во время выполнения

CVE-2026-76461: Критическая уязвимость в Cisco Secure Email Gateway активно эксплуатируется
Rapid7

CVE-2026-76461: Критическая уязвимость в Cisco Secure Email Gateway активно эксплуатируется