跳至正文
地区美洲

中II 网络战与关键基础设施2026年9月22日, 星期二

F5 BIG-IP APM的CVSS 9.8分零日漏洞遭积极利用;CISA要求联邦机构在9月25日前处置

F5于2026年9月22日确认,BIG-IP访问策略管理器(APM)中的CVE-2026-94127漏洞已被用于攻击。该堆溢出漏洞在CVSS v3.1中评分为9.8,允许在无需身份验证的情况下远程执行代码;CISA当天将其列入KEV目录。

西雅图位置

据The Hacker News报道,在BIG-IP APM被配置为OAuth授权服务器、且同一虚拟服务器上同时存在访问策略和OAuth配置文件的系统中,该漏洞可通过特制网络流量破坏内存,在未登录的情况下执行代码。该漏洞在CVSS v3.1中评分为9.8,在CVSS v4.0中评分为9.3。受影响版本为21.1.0、17.5.0至17.5.1以及17.1.0至17.1.3;仅将APM用作OAuth客户端或资源服务器的部署不受影响。F5已为各分支发布工程修复程序,并建议在应用修复前采用iRule临时缓解措施。

据SecurityWeek 9月23日报道,F5通过内部工作发现了该漏洞,并确认攻击者已将其实际武器化;公司共享了3个用于检测的攻击指标。CISA将该漏洞列入已知被利用漏洞(KEV)目录,要求联邦民事机构在3天内、即2026年9月25日前采取措施。The Hacker News建议监测APM日志中包含无效令牌的重复失败UserInfo请求以及无法解释的OAuth计数器增长。

截至9月24日,攻击由谁实施、有多少机构受到影响以及暴露在互联网上的易受攻击BIG-IP实例数量均无法核实。从9月22日漏洞公布到9月25日KEV期限届满仅有3天;SecurityWeek报道称,这一期限是依据BOD 26-04指令设定的。

Talay 研判

结论

一个无需身份验证、正被积极利用的9.8分漏洞表明,网络边缘的访问设备在2026年仍是攻击者的首要入口。由于该漏洞仅在OAuth授权服务器配置下触发,影响范围较窄,但受影响的机构至关重要。最可能的路径是未来几周特定行业陆续出现入侵通报。

可能影响

  • 美国公共机构负面数周内

    以9月25日为期限的KEV义务迫使联邦机构紧急打补丁;一旦错过期限,身份验证基础设施将直接暴露。

  • 企业网络安全负面数周内

    在用作OAuth授权服务器的BIG-IP上实现免登录代码执行,使攻击者得以带着广泛权限进入网络内部。

  • 土耳其机构负面数周内

    使用BIG-IP的土耳其银行和公共机构若同样处于17.1、17.5和21.1分支,在未应用修复前将面临同样的风险。

可能情形(按概率排序)

  1. 1
    定向入侵事件被公布55%

    在延迟打补丁的机构中出现入侵通报以及对攻击组织的归因。

    观察指标: CISA和F5发布的额外攻击指标或归因公告

  2. 2
    快速修补,损害有限35%

    由于配置条件较窄且修复程序迅速推广,受害案例仅限于少数机构。

    观察指标: 9月25日后关于联邦合规情况的声明

  3. 3
    大规模利用浪潮10%

    概念验证代码扩散,勒索软件团伙通过大规模扫描利用该漏洞。

    观察指标: 安全公司关于大规模扫描和利用的报告

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • CVSS v3.1评分▼ 9.8
  • CISA KEV期限▼ 3天

来源

  1. SecurityWeek — F5 BIG-IP严重漏洞作为零日漏洞遭利用
  2. The Hacker News — F5修补BIG-IP APM零日漏洞,该漏洞被用于在OAuth服务器上实施未经身份验证的远程代码执行