Взломать корпоративный шлюз F5 теперь можно без пароля и учётной записи. Компания обнаружила критическую уязвимость в BIG-IP Access Policy Manager, которую злоумышленники уже применяют на практике. Несколько месяцев назад произошла похожая ситуация с другой бреши в том же продукте.
Проблеме присвоили идентификатор CVE-2026-94127 с оценкой 9,8 балла из 10 по CVSS 3.1. Причина — переполнение буфера в динамической памяти. Специально составленный сетевой трафик позволяет удалённому злоумышленнику выполнить произвольный код без авторизации. Уязвимый компонент связан с OAuth, который используется для авторизации между приложениями и сервисами.
Уязвимы не все установки BIG-IP. Для атаки виртуальный сервер должен применять политику доступа APM и профиль OAuth одновременно, при этом APM работает как OAuth Authorization Server. Если модуль используется только как OAuth Client или Resource Server, система не подвергается риску. Режим Appliance Mode тоже не защищает.
Проблема подтверждена в BIG-IP APM версий 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0. F5 не проверяла версии, поддержка которых завершилась. Другие модули BIG-IP, BIG-IQ Centralized Management, BIG-IP Next, F5OS, F5 Distributed Cloud и NGINX не затронуты CVE-2026-94127. В июне F5 уже выпускала срочные исправления для нескольких своих продуктов.
Агентство CISA добавило CVE-2026-94127 в каталог KEV 22 сентября, в день раскрытия. Федеральным гражданским ведомствам США поставлен срок устранить уязвимость до 25 сентября 2026 года. Столь жёсткий график объясняется подтверждённой эксплуатацией. Подробности об атакующих, масштабе кампании и полной цепочке взлома не раскрыты.
Администраторам рекомендуют обратить внимание на несколько признаков: не менее десяти повторяющихся ошибок OAuth-аутентификации за короткое время, особенно с одного адреса, подозрительные команды в /var/log/audit и срабатывание SIGABRT для процесса TMM. Сама по себе одна ошибка не подтверждает взлом. У F5 есть опыт: критические бреши в BIG-IP начинали использовать в реальных атаках вскоре после раскрытия.
Для уязвимых веток выпущены исправления: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG и Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Если обновление невозможно выполнить срочно, F5 предлагает временную защиту через iRule, доступную от поддержки. Компания советует сначала сохранить данные для расследования, затем обновить систему и проверить журналы на признаки проникновения.
Ситуацию усугубляет контекст. Осенью 2025 года саму F5 скомпрометировали. Злоумышленники получили доступ к исходному коду BIG-IP и документации по нераскрытым уязвимостям. Тогда обнаружили примерно 269 тысяч доступных извне устройств BIG-IP.
История BIG-IP показала, как быстро критические ошибки становятся рабочим инструментом атакующих. В мае 2022 года для другой уязвимости с оценкой 9,8 появились публичные эксплойты, затем началась массовая эксплуатация. CVE-2026-94127 отличается тем, что реальные атаки подтвердили уже к моменту публичного раскрытия.
