22 сентября 2026 года F5 опубликовала бюллетень безопасности, касающийся критической уязвимости в продукте BIG-IP APM. Производитель подтвердил активную эксплуатацию уязвимости в реальных атаках.
Уязвимость CVE-2026-94127 с оценкой CVSS 9.8 представляет собой переполнение буфера на куче. Она позволяет неаутентифицированному злоумышленнику удалённо выполнить код (RCE) на уязвимом устройстве.
Уязвимость затрагивает версии BIG-IP APM 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0 при наличии настроенной политики доступа и профиля OAuth на виртуальном сервере. CERT-EU рекомендует как можно скорее применить исправление или использовать временное решение от F5.
ⓘ Что такое F5 BIG-IP APM
F5 BIG-IP APM — это решение для управления доступом и безопасностью приложений. Оно обеспечивает аутентификацию, авторизацию и управление сессиями для пользователей, обращающихся к корпоративным ресурсам.
<DATE> <HOST> err tmm1\[30975\]: 01990004:3: <PROFILE\_NAME>: Request UserInfo from Source ID (null) IP <IP> failed. Error Code (invalid\_token) Error Description (The access token is invalid.)
Источники: CERT-EU · The Hacker News · BleepingComputer · SecurityWeek
@cbunit