СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник
Уязвимость нулевого дня в F5 BIG-IP APM с оценкой CVSS 9,8 активно эксплуатируется; CISA дала федеральным ведомствам срок до 25 сентября
22 сентября 2026 года F5 подтвердила, что уязвимость CVE-2026-94127 в продукте BIG-IP Access Policy Manager используется в атаках. Переполнение кучи с оценкой 9,8 по CVSS v3.1 позволяет удалённо выполнять код без аутентификации; в тот же день CISA внесла уязвимость в каталог KEV.
По данным The Hacker News, в системах, где BIG-IP APM настроен как сервер авторизации OAuth и на одном виртуальном сервере сочетаются политика доступа и профиль OAuth, уязвимость позволяет специально сформированным сетевым трафиком повредить память и выполнить код без входа в систему. Уязвимость получила 9,8 балла по CVSS v3.1 и 9,3 по CVSS v4.0. Затронуты версии 21.1.0, 17.5.0–17.5.1 и 17.1.0–17.1.3; установки, использующие APM только как клиент OAuth или сервер ресурсов, не затронуты. F5 выпустила инженерные исправления для каждой ветки и до их установки рекомендовала временную меру на основе iRule.
Как сообщил SecurityWeek 23 сентября, F5 обнаружила уязвимость в ходе собственной внутренней работы и подтвердила, что злоумышленники фактически превратили её в оружие; компания опубликовала 3 индикатора атаки для обнаружения. CISA внесла уязвимость в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские ведомства принять меры в течение 3 дней, то есть до 25 сентября 2026 года. The Hacker News рекомендовал отслеживать в журналах APM повторяющиеся неудачные запросы UserInfo с недействительными токенами и необъяснимый рост счётчиков OAuth.
Кто стоит за атаками, сколько организаций пострадало и число доступных из интернета уязвимых экземпляров BIG-IP по состоянию на 24 сентября подтвердить не удалось. Между раскрытием уязвимости 22 сентября и истечением срока KEV 25 сентября — всего 3 дня; SecurityWeek написал, что срок установлен в рамках директивы BOD 26-04.
Оценка Talay
Вывод
Активно эксплуатируемая уязвимость с оценкой 9,8, не требующая аутентификации, показывает, что пограничные устройства доступа и в 2026 году остаются первыми воротами для злоумышленников. Поскольку уязвимость срабатывает только в конфигурации сервера авторизации OAuth, круг затронутых узок, но затронутые организации критически важны. Наиболее вероятный путь — поступление уведомлений о взломах в отдельных отраслях в ближайшие недели.
Возможные последствия
- Госведомства СШАНегативноНедели
Обязательство KEV со сроком до 25 сентября вынуждает федеральные ведомства срочно устанавливать исправления; при пропуске срока инфраструктура аутентификации остаётся напрямую открытой.
- Сетевая безопасность организацийНегативноНедели
Выполнение кода без сеанса на BIG-IP, используемых как сервер авторизации OAuth, даёт злоумышленнику возможность проникнуть в сеть с широкими правами.
- Организации ТурцииНегативноНедели
Турецкие банки и госучреждения, использующие BIG-IP на тех же ветках 17.1, 17.5 и 21.1, подвержены тому же риску, пока не установят исправление.
Вероятные сценарии
- 1Объявляются целевые взломы55 %
В организациях, затянувших с исправлением, появляются уведомления о взломах и атрибуция групп злоумышленников.
Что отслеживать: Дополнительные индикаторы атаки или атрибуция от CISA и F5
- 2Быстрое исправление, ограниченный ущерб35 %
Благодаря узкому условию конфигурации и быстрому распространению исправлений случаи ограничиваются несколькими организациями.
Что отслеживать: Заявления о соблюдении требований федеральными ведомствами после 25 сентября
- 3Волна массовой эксплуатации10 %
Распространяется код проверки концепции, и группы вымогателей используют уязвимость в массовых сканированиях.
Что отслеживать: Отчёты компаний по кибербезопасности о массовом сканировании и эксплуатации
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Оценка CVSS v3.1▼ 9,8
- Срок CISA KEV▼ 3 дня