Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник

Уязвимость нулевого дня в F5 BIG-IP APM с оценкой CVSS 9,8 активно эксплуатируется; CISA дала федеральным ведомствам срок до 25 сентября

22 сентября 2026 года F5 подтвердила, что уязвимость CVE-2026-94127 в продукте BIG-IP Access Policy Manager используется в атаках. Переполнение кучи с оценкой 9,8 по CVSS v3.1 позволяет удалённо выполнять код без аутентификации; в тот же день CISA внесла уязвимость в каталог KEV.

Местоположение: СИЭТЛ

По данным The Hacker News, в системах, где BIG-IP APM настроен как сервер авторизации OAuth и на одном виртуальном сервере сочетаются политика доступа и профиль OAuth, уязвимость позволяет специально сформированным сетевым трафиком повредить память и выполнить код без входа в систему. Уязвимость получила 9,8 балла по CVSS v3.1 и 9,3 по CVSS v4.0. Затронуты версии 21.1.0, 17.5.0–17.5.1 и 17.1.0–17.1.3; установки, использующие APM только как клиент OAuth или сервер ресурсов, не затронуты. F5 выпустила инженерные исправления для каждой ветки и до их установки рекомендовала временную меру на основе iRule.

Как сообщил SecurityWeek 23 сентября, F5 обнаружила уязвимость в ходе собственной внутренней работы и подтвердила, что злоумышленники фактически превратили её в оружие; компания опубликовала 3 индикатора атаки для обнаружения. CISA внесла уязвимость в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские ведомства принять меры в течение 3 дней, то есть до 25 сентября 2026 года. The Hacker News рекомендовал отслеживать в журналах APM повторяющиеся неудачные запросы UserInfo с недействительными токенами и необъяснимый рост счётчиков OAuth.

Кто стоит за атаками, сколько организаций пострадало и число доступных из интернета уязвимых экземпляров BIG-IP по состоянию на 24 сентября подтвердить не удалось. Между раскрытием уязвимости 22 сентября и истечением срока KEV 25 сентября — всего 3 дня; SecurityWeek написал, что срок установлен в рамках директивы BOD 26-04.

Оценка Talay

Вывод

Активно эксплуатируемая уязвимость с оценкой 9,8, не требующая аутентификации, показывает, что пограничные устройства доступа и в 2026 году остаются первыми воротами для злоумышленников. Поскольку уязвимость срабатывает только в конфигурации сервера авторизации OAuth, круг затронутых узок, но затронутые организации критически важны. Наиболее вероятный путь — поступление уведомлений о взломах в отдельных отраслях в ближайшие недели.

Возможные последствия

  • Госведомства СШАНегативноНедели

    Обязательство KEV со сроком до 25 сентября вынуждает федеральные ведомства срочно устанавливать исправления; при пропуске срока инфраструктура аутентификации остаётся напрямую открытой.

  • Сетевая безопасность организацийНегативноНедели

    Выполнение кода без сеанса на BIG-IP, используемых как сервер авторизации OAuth, даёт злоумышленнику возможность проникнуть в сеть с широкими правами.

  • Организации ТурцииНегативноНедели

    Турецкие банки и госучреждения, использующие BIG-IP на тех же ветках 17.1, 17.5 и 21.1, подвержены тому же риску, пока не установят исправление.

Вероятные сценарии

  1. 1
    Объявляются целевые взломы55 %

    В организациях, затянувших с исправлением, появляются уведомления о взломах и атрибуция групп злоумышленников.

    Что отслеживать: Дополнительные индикаторы атаки или атрибуция от CISA и F5

  2. 2
    Быстрое исправление, ограниченный ущерб35 %

    Благодаря узкому условию конфигурации и быстрому распространению исправлений случаи ограничиваются несколькими организациями.

    Что отслеживать: Заявления о соблюдении требований федеральными ведомствами после 25 сентября

  3. 3
    Волна массовой эксплуатации10 %

    Распространяется код проверки концепции, и группы вымогателей используют уязвимость в массовых сканированиях.

    Что отслеживать: Отчёты компаний по кибербезопасности о массовом сканировании и эксплуатации

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS v3.1▼ 9,8
  • Срок CISA KEV▼ 3 дня

Источники

  1. SecurityWeek — Критическая уязвимость F5 BIG-IP эксплуатировалась как нулевой день
  2. The Hacker News — F5 закрыла критический нулевой день BIG-IP APM, использовавшийся для RCE без аутентификации на серверах OAuth