КИБЕРБЕЗОПАСНОСТЬ

F5 закрыла критический 0-day в BIG-IP APM: атаки уже идут

CVE-2026-94127 получила 9,3 балла CVSS: F5 выпустила патч для BIG-IP APM, а CISA уже внесла уязвимость в каталог атакуемых багов.

✍️ Редакция iTech News | 24.09.2026 | ⏱ 4 мин | Источник: The Register
👁

F5 закрыла критический 0-day в BIG-IP APM, но неприятная часть уже случилась: уязвимость CVE-2026-94127 активно эксплуатируют в реальных атаках. Для компаний, которые используют BIG-IP APM как шлюз доступа к корпоративным приложениям, API и облачным сервисам, это не «поставим в план на квартал», а срочная проверка периметра.

Патч выпущен, сообщает The Register. Проблема получила 9,3 балла по CVSS v4.0 и относится к классу heap-based buffer overflow. По данным F5, она затрагивает системы BIG-IP Access Policy Manager, настроенные как OAuth Authorization Server, если политика доступа и OAuth-профиль находятся на одном виртуальном сервере.

BIG-IP APM обычно стоит в очень чувствительной точке инфраструктуры: между пользователями и внутренними сервисами. Через него сотрудники и подрядчики получают единый вход к корпоративной сети, приложениям, API и облакам. Если такой компонент позволяет удалённо выполнить вредоносный код, атакующий получает не просто баг в очередном веб-сервисе, а потенциальный вход в узел, который сам по себе обслуживает доверенный доступ.

F5 в своём advisory прямо признала, что уязвимость уже использовалась злоумышленниками. Компания не раскрыла, сколько систем могли быть скомпрометированы, кто стоит за атаками и применяют ли баг для развёртывания ransomware. Это важная пауза: отсутствие таких деталей не означает, что ущерб мал. В инцидентах с сетевыми шлюзами картина часто проясняется позже, когда администраторы поднимают логи, ищут следы команд и проверяют конфигурации.

Американское агентство CISA во вторник, 22 сентября 2026 года, добавило CVE-2026-94127 в каталог Known Exploited Vulnerabilities. Федеральным агентствам США дали срок до пятницы, 25 сентября, чтобы установить обновления. Для частного бизнеса каталог CISA формально не приказ, но на практике это список багов, которые уже перестали быть теорией. Если уязвимость попала туда, сканеры, ботнеты и операторы первичного доступа обычно приходят быстро.

История выглядит особенно нервно на фоне прошлогоднего инцидента вокруг F5. Примерно год назад F5 и CISA предупреждали, что «высококвалифицированные» хакеры уровня национального государства проникли в сеть вендора и похитили исходный код BIG-IP, сведения о 0-day-уязвимостях и конфигурационные данные части клиентов. Тогда американские чиновники говорили о непосредственном риске для федеральных агентств, а Минюст США разрешил F5 отложить публичное раскрытие взлома. Такое разрешение дают не из вежливости к PR-отделу: задержку допускают, когда немедленная публикация может навредить национальной безопасности или общественной безопасности.

Публичной атрибуции текущих атак на 0-day в BIG-IP APM пока нет. В источнике также напоминают другой эпизод: ранее Mandiant связывала эксплуатацию критической уязвимости F5 BIG-IP CVE-2023-46747 с UNC5174, брокером доступа, который, по оценке исследователей с умеренной уверенностью, действовал из Китая. Та группа пыталась продавать доступ к устройствам подрядчиков оборонного сектора США и британских госструктур. Это не доказательство связи с нынешним багом, но контекст понятен: устройства доступа и балансировщики давно стали любимыми целями тех, кто хочет закрепиться до того, как его заметят EDR на рабочих станциях.

Что делать администраторам без героизма и ночной драмы: проверить, используется ли BIG-IP APM именно в затронутой конфигурации OAuth Authorization Server; установить исправления F5; изучить логи на признаки необычных запросов к виртуальным серверам; отдельно проверить учётные записи, токены и политики доступа, связанные с OAuth-профилями. Если устройство смотрит в интернет, приоритет должен быть выше обычного. Если оно обслуживает подрядчиков, удалённый доступ или админские контуры, выше ещё на ступень.

Для разработчиков и продуктовых команд этот инцидент тоже не совсем «дело сетевиков». OAuth-инфраструктура часто воспринимается как готовый слой, который можно просто подключить и забыть. Но уязвимость в шлюзе доступа бьёт по всей цепочке: сессии, токены, API, внутренние панели, сервисные интеграции. Чем больше компания строит SSO и zero trust вокруг одного центрального продукта, тем дороже становится ошибка в его конфигурации и тем быстрее нужно уметь менять ключи, отзывать токены и изолировать сегменты.

Главный вывод скучный, но полезный: edge-устройства снова остаются одной из самых дорогих точек отказа в корпоративной безопасности. Патч для CVE-2026-94127 уже есть, однако сам факт активной эксплуатации означает, что часть компаний сейчас не просто обновляет BIG-IP APM, а пытается понять, не обновляется ли она уже после входа злоумышленника.

Поделиться: Telegram X LinkedIn