ΑρχικήSecurityF5 BIG-IP APM Zero-Day: Κρίσιμη ευπάθεια RCE υπό εκμετάλλευση

F5 BIG-IP APM Zero-Day: Κρίσιμη ευπάθεια RCE υπό εκμετάλλευση

Μια κρίσιμη zero-day ευπάθεια στο F5 BIG-IP Access Policy Manager (APM) χρησιμοποιείται ενεργά από κακόβουλους παράγοντες, επιτρέποντας απομακρυσμένη εκτέλεση κώδικα χωρίς καμία αυθεντικοποίηση. Η ευπάθεια, με αναγνωριστικό CVE-2026-94127, αφορά συστήματα όπου το BIG-IP APM λειτουργεί ως OAuth authorization server και έχει ήδη προστεθεί στον κατάλογο γνωστών εκμεταλλευόμενων ευπαθειών της CISA. Η F5 κυκλοφόρησε engineering hotfixes στις 22 Σεπτεμβρίου 2026, ενώ οι ομοσπονδιακές υπηρεσίες των ΗΠΑ έλαβαν εντολή να εφαρμόσουν τις διορθώσεις εντός τριών ημερών.

F5 BIG-IP APM zero-day ευπάθεια RCE CVE-2026-94127

Το BIG-IP APM είναι το module της F5 που ελέγχει τον τρόπο με τον οποίο οι χρήστες αποκτούν πρόσβαση στις εφαρμογές και τα δίκτυα ενός οργανισμού. Η ευάλωτη διαμόρφωση περιλαμβάνει ένα APM access policy και ένα OAuth authorization server profile στον ίδιο virtual server, ο οποίος φιλοξενεί τη διεύθυνση BIG-IP που δέχεται το OAuth traffic. Συγκεκριμένη κακόβουλη κίνηση που αποστέλλεται σε αυτόν τον virtual server μπορεί να οδηγήσει σε remote code execution (RCE), δηλαδή σε πλήρη εκτέλεση εντολών από τον εισβολέα χωρίς να χρειαστεί να συνδεθεί στο σύστημα.

Η ευπάθεια ταξινομείται ως heap-based buffer overflow και έχει λάβει βαθμολογία 9.8 στα 10 στο CVSS v3.1 και 9.3 στο CVSS v4.0, καθιστώντας την μία από τις πιο σοβαρές ευπάθειες που έχουν αποκαλυφθεί φέτος.

Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)

BIG-IP APM Zero-Day: Τεχνικές λεπτομέρειες και επηρεαζόμενες εκδόσεις

Σύμφωνα με τον οδηγό διαμόρφωσης της F5 για τις εκδόσεις APM 17.1, 17.5 και 21.0, το OAuth profile του authorization server δημιουργείται μέσω της διαδρομής Access > Federation > OAuth Authorization Server > OAuth Profile και επιλέγεται σε ένα access profile που συνδέεται με τον virtual server. Ένας virtual server που έχει ρυθμιστεί με αυτόν τον τρόπο πληροί την προϋπόθεση που περιγράφει η F5 για να είναι ευάλωτος. Σημαντικό είναι ότι συστήματα που χρησιμοποιούν το APM μόνο ως OAuth client ή resource server, χωρίς OAuth authorization server profiles, δεν επηρεάζονται.

Επιπλέον, επειδή η κακόβουλη κίνηση στοχεύει τον ίδιο τον virtual server, ο περιορισμός της πρόσβασης στη διεπαφή διαχείρισης του BIG-IP δεν αποτελεί αποτελεσματικό μέτρο μετριασμού. Τα συστήματα BIG-IP σε Appliance mode είναι επίσης ευάλωτα.

Η F5 ενημέρωσε την καταχώρηση CVE στις 23 Σεπτεμβρίου 2026 για να διευκρινίσει ότι η ευπάθεια υπάρχει μόνο στον ρόλο του authorization server. Η F5 δεν αξιολόγησε εκδόσεις που έχουν φτάσει στο τέλος της τεχνικής υποστήριξης (End of Technical Support), οπότε η κατάστασή τους παραμένει άγνωστη.

F5 BIG-IP APM Zero-Day: Κρίσιμη ευπάθεια RCE υπό εκμετάλλευση

BIG-IP APM Zero-Day: Οδηγίες αντιμετώπισης και ανίχνευσης παραβίασης

Η CISA πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV) στις 22 Σεπτεμβρίου 2026, δίνοντας στις ομοσπονδιακές υπηρεσίες των ΗΠΑ προθεσμία έως τις 25 Σεπτεμβρίου για να εφαρμόσουν τα μέτρα προστασίας της F5. Όταν η επείγουσα διορθωτική ενημέρωση (hotfix) δεν μπορεί να εγκατασταθεί άμεσα, η F5 παρέχει μια λύση μέσω iRule για τον επηρεαζόμενο εικονικό διακομιστή (virtual server). Οι πελάτες μπορούν να την αποκτήσουν υποβάλλοντας αίτημα υποστήριξης (ticket) στην F5.

Η CISA καθοδήγησε τις υπηρεσίες να εφαρμόσουν πρώτα το iRule «για να επιτραπεί η προληπτική εγκληματολογική ανάλυση» και στη συνέχεια να «εγκαταστήσουν το τελικό patch του προμηθευτή το συντομότερο δυνατό». Η επιλογή του iRule ως πρώτο βήμα είναι σκόπιμη: επιτρέπει στις ομάδες ασφαλείας να συλλέξουν εγκληματολογικά στοιχεία πριν αλλάξουν την κατάσταση του συστήματος.

Δείτε επίσης: CVE-2026-60236: Critical RCE στο Oracle Coherence (CVSS 9.8) – τι να κάνετε τώρα

Το CERT-EU, η υπηρεσία κυβερνοασφάλειας για τα θεσμικά όργανα της ΕΕ, εξέδωσε επίσης συμβουλευτική ανακοίνωση, συνιστώντας να διατηρηθούν πρώτα τα εγκληματολογικά στοιχεία, να εφαρμοστεί το hotfix, να ελεγχθούν τα σημάδια παραβίασης και να ξεκινήσει διαδικασία αντιμετώπισης περιστατικών, εάν εντοπιστούν. Η ανακοίνωση του CERT-EU δημοσιεύτηκε πριν από την ενημέρωση της F5 στις 23 Σεπτεμβρίου, οπότε περιέγραφε την κατάσταση πιο γενικά ως access policy και OAuth profile σε virtual server.

Τα σημάδια παραβίασης που πρέπει να αναζητήσουν οι διαχειριστές περιλαμβάνουν επαναλαμβανόμενες αποτυχίες OAuth αυθεντικοποίησης ακολουθούμενες από ύποπτες εντολές, καθώς και ένα TMM SIGABRT λίγο αργότερα.

Συγκεκριμένα, στα logs του APM (/var/log/apm), οι διαχειριστές πρέπει να αναζητήσουν επαναλαμβανόμενα αποτυχημένα αιτήματα UserInfo με το μήνυμα σφάλματος «The access token is invalid». Αν εντοπιστούν 10 ή περισσότερα αιτήματα από μία μόνο διεύθυνση IP σε σύντομο χρονικό διάστημα, αυτό αποτελεί ισχυρή ένδειξη επίθεσης. Επιπλέον, μια ανεξήγητη αύξηση στο total_failed κατά την εκτέλεση της εντολής tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed αποτελεί επίσης σημαντική προειδοποίηση.

BIG-IP APM Zero-Day: Ευρύτερο πλαίσιο και επίπτωση για οργανισμούς

Εικόνα άρθρου: Next.js Patches Critical AVIF and Windows Flaws Enabling Unauthenticated RCE

Το BIG-IP της F5 χρησιμοποιείται ευρέως από κυβερνητικές υπηρεσίες, χρηματοπιστωτικά ιδρύματα, τηλεπικοινωνιακές εταιρείες και μεγάλες επιχειρήσεις παγκοσμίως, συμπεριλαμβανομένης της Ευρώπης και της Ελλάδας. Η ευπάθεια αυτή είναι ιδιαίτερα επικίνδυνη επειδή δεν απαιτεί καμία αυθεντικοποίηση. Αυτό σημαίνει ότι σε πολλές περιπτώσεις, ο virtual server είναι προσβάσιμος από το διαδίκτυο, καθιστώντας την επίθεση ακόμα πιο εύκολη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: CVE-2026-56163: Critical EoP στο Azure Kubernetes Service (AKS) – Mitigated από Microsoft

Ιστορικά, ευπάθειες στο BIG-IP έχουν αξιοποιηθεί από κρατικά υποστηριζόμενες ομάδες APT και κυβερνοεγκληματίες για να αποκτήσουν αρχικό έλεγχο σε εταιρικά δίκτυα. Η ταχύτητα με την οποία η CISA πρόσθεσε την CVE-2026-94127 στον κατάλογο KEV — την ίδια μέρα με την αποκάλυψη — υποδηλώνει ότι υπάρχουν ήδη επιβεβαιωμένες επιθέσεις σε πραγματικά συστήματα. Ωστόσο, η F5 και η CISA δεν έχουν αποκαλύψει τον αριθμό των συστημάτων που επλήγησαν, την ταυτότητα των επιτιθέμενων ή τους οργανισμούς που στοχοποιήθηκαν.

Οι οργανισμοί που χρησιμοποιούν BIG-IP APM πρέπει να ενεργήσουν άμεσα. Το πρώτο βήμα είναι να προσδιορίσουν αν το APM τους λειτουργεί ως OAuth authorization server — αν ναι, βρίσκονται σε κίνδυνο. Στη συνέχεια, πρέπει να εφαρμόσουν το iRule, να ελέγξουν τα logs για σημάδια παραβίασης και να εγκαταστήσουν το engineering hotfix το συντομότερο δυνατό. Σε περίπτωση εντοπισμού ύποπτης δραστηριότητας, συνιστάται η άμεση ενεργοποίηση του σχεδίου αντιμετώπισης περιστατικών και η ειδοποίηση των αρμόδιων αρχών.

BranchAffected versionsFixed in
21.121.1.0, before the hotfixHotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0 to 17.5.1, before the hotfixHotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0 to 17.1.3, before the hotfixHotfix-BIGIP-17.1.3.5.0.41.14-ENG
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS