中II 网络战与关键基础设施2026年9月22日, 星期二
F5 BIG-IP APM的CVSS 9.8分零日漏洞遭积极利用;CISA要求联邦机构在9月25日前处置
F5于2026年9月22日确认,BIG-IP访问策略管理器(APM)中的CVE-2026-94127漏洞已被用于攻击。该堆溢出漏洞在CVSS v3.1中评分为9.8,允许在无需身份验证的情况下远程执行代码;CISA当天将其列入KEV目录。
据The Hacker News报道,在BIG-IP APM被配置为OAuth授权服务器、且同一虚拟服务器上同时存在访问策略和OAuth配置文件的系统中,该漏洞可通过特制网络流量破坏内存,在未登录的情况下执行代码。该漏洞在CVSS v3.1中评分为9.8,在CVSS v4.0中评分为9.3。受影响版本为21.1.0、17.5.0至17.5.1以及17.1.0至17.1.3;仅将APM用作OAuth客户端或资源服务器的部署不受影响。F5已为各分支发布工程修复程序,并建议在应用修复前采用iRule临时缓解措施。
据SecurityWeek 9月23日报道,F5通过内部工作发现了该漏洞,并确认攻击者已将其实际武器化;公司共享了3个用于检测的攻击指标。CISA将该漏洞列入已知被利用漏洞(KEV)目录,要求联邦民事机构在3天内、即2026年9月25日前采取措施。The Hacker News建议监测APM日志中包含无效令牌的重复失败UserInfo请求以及无法解释的OAuth计数器增长。
截至9月24日,攻击由谁实施、有多少机构受到影响以及暴露在互联网上的易受攻击BIG-IP实例数量均无法核实。从9月22日漏洞公布到9月25日KEV期限届满仅有3天;SecurityWeek报道称,这一期限是依据BOD 26-04指令设定的。
Talay 研判
结论
一个无需身份验证、正被积极利用的9.8分漏洞表明,网络边缘的访问设备在2026年仍是攻击者的首要入口。由于该漏洞仅在OAuth授权服务器配置下触发,影响范围较窄,但受影响的机构至关重要。最可能的路径是未来几周特定行业陆续出现入侵通报。
可能影响
- 美国公共机构负面数周内
以9月25日为期限的KEV义务迫使联邦机构紧急打补丁;一旦错过期限,身份验证基础设施将直接暴露。
- 企业网络安全负面数周内
在用作OAuth授权服务器的BIG-IP上实现免登录代码执行,使攻击者得以带着广泛权限进入网络内部。
- 土耳其机构负面数周内
使用BIG-IP的土耳其银行和公共机构若同样处于17.1、17.5和21.1分支,在未应用修复前将面临同样的风险。
可能情形(按概率排序)
- 1定向入侵事件被公布55%
在延迟打补丁的机构中出现入侵通报以及对攻击组织的归因。
观察指标: CISA和F5发布的额外攻击指标或归因公告
- 2快速修补,损害有限35%
由于配置条件较窄且修复程序迅速推广,受害案例仅限于少数机构。
观察指标: 9月25日后关于联邦合规情况的声明
- 3大规模利用浪潮10%
概念验证代码扩散,勒索软件团伙通过大规模扫描利用该漏洞。
观察指标: 安全公司关于大规模扫描和利用的报告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- CVSS v3.1评分▼ 9.8
- CISA KEV期限▼ 3天