CVE-2026-94127:F5 BIG-IP APM 堆溢出可未认证 RCE,已入 KEV

F5 于 9 月 22 日发布安全公告,修复 BIG-IP APM 中一处堆溢出漏洞 CVE-2026-94127。当虚拟服务器上同时配置了 APM 访问策略与 OAuth 配置文件时,未经认证的流量即可触发远程代码执行,厂商已确认在野利用,CISA 同日将其列入已知被利用漏洞目录,联邦机构限期 9 月 25 日前完成修补。

事件概述

受影响对象是 BIG-IP APM 的虚拟服务器,触发前提是访问策略与 OAuth 配置文件同时挂在同一个虚拟服务器上,缺少任一条件都不在本次缺陷的影响范围内,仅配置 LTM 的 VIP 不受影响。按 F5 公告,这是数据平面问题,控制平面没有暴露面,Appliance 模式下同样受影响。官方修复版本为 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG 与 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。

技术细节

漏洞类型为 CWE-122 堆缓冲区溢出。F5 的 CVE 记录写明:当 BIG-IP APM 访问策略与 OAuth 配置文件在虚拟服务器上共存时,特制的恶意流量可导致远程代码执行。CVSS 3.1 基础评分 9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),CNA 给出的 CVSS 4.0 评分为 9.3。向量中 PR:N 与 UI:N 意味着不需要任何账号、也不需要用户交互,攻击者只要能向该虚拟服务器发起网络请求即可。厂商未公布漏洞细节与利用链,因此任何关于具体利用手法的描述都只能算推测。

影响评估

风险集中在对外暴露的身份网关与远程接入门户,这类设备通常直接挂在互联网上,并承载凭证校验与会话建立。一旦被拿下,攻击者可以窃取凭据、篡改流量走向,再向内网横向。F5 与 CISA 均确认已有实际利用,KEV 条目附带的修复期限是本批次最短的 9 月 25 日。同一批被列入 KEV 的还有 Check Point 的 CVE-2026-93616 与 Arista VeloCloud Orchestrator 的 CVE-2026-93952,全部落在网络边界与管理平面。

修复建议

  • 按版本线安装对应热修:21.1.x 装 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG,17.5.x 装 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG,17.1.x 装 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。
  • 无法立即打补丁时,向 F5 支持索取针对受影响虚拟服务器的 iRule 临时缓解,并限制该 VIP 的访问来源。
  • 排查入侵迹象:/var/log/apm 中出现同一来源 IP 短时间内 10 次以上 Request UserInfo from Source ID (null) IP failed. Error Code (invalid_token)tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed 输出中 total_failed 异常上涨;确认 OAuth 失败后立刻比对同时段 /var/log/audit 里的可疑命令。
  • 关注 TMM 进程异常:厂商观察到 TMM 陷入循环后 SOD 守护进程发送 SIGABRT,出现 core 文件不单独构成结论,但必须逐一分析。
  • 先保全取证数据,确认无失陷记录后再清理。

参考来源