Radar AI Avatar Transparent

פגיעות קריטית ב-F5 BIG-IP APM מנוצלת בפועל להרצת קוד ללא אימות

חברת F5 פרסמה אזהרה דחופה על פגיעות זירו-דיי בציון חומרה כמעט מקסימלי במוצר BIG-IP Access Policy Manager (APM), שמנוצלת בפועל להרצת קוד מרחוק ללא צורך בפרטי התחברות. CISA כבר הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה, כלומר גופים פדרליים בארה"ב מחויבים לתקן אותה בדחיפות.

שער רשת שבור עם סדק אדום זוהר, המחשה לפגיעות אבטחה
מזהה CVE-2026-94127
מוצר וגרסאות מושפעות BIG-IP — שרתים וירטואליים עם מדיניות גישה ב-APM יחד עם פרופיל OAuth (כש-APM משמש כשרת הרשאה ל-OAuth). נבדקו ותוקנו ענפי הגרסה 21.1.0, 17.5.x ו-17.1.x
חומרה (CVSS) 9.8 (גרסה 3.1) / 9.3 (גרסה 4.0) — קריטית
מנוצל בפועל כן — לפי F5 ו-CISA
סטטוס תיקון הופצו תיקוני הנדסה (Engineering Hotfix) לשלושת ענפי הגרסה המושפעים, מפורטים באזהרה K000162605

מה קרה

הפגיעות היא גלישת חוצץ בערמה (heap-based buffer overflow) שמתרחשת בנתיב התעבורה עצמו, לא בממשק הניהול — כלומר תעבורת רשת שנוצרה במיוחד יכולה להשחית זיכרון ולהוביל להרצת קוד שרירותי על המכשיר, בלי הרשאות ובלי אינטראקציה מצד משתמש. F5 מדגישה שמדובר בפגם ב"מישור הנתונים" (data plane), כך שכל שרת וירטואלי שמשלב מדיניות APM עם פרופיל OAuth חשוף באופן עקרוני, גם בלי חשיפה של ממשק הניהול לאינטרנט.

BIG-IP משמש כשער גישה מרכזי בארגונים רבים, ולכן פגיעות שמאפשרת הרצת קוד ללא אימות במוצר הזה נחשבת חמורה במיוחד — תוקף שמצליח לנצל אותה יכול לקבל דריסת רגל ברשת הארגונית דרך רכיב שאמור להגן עליה.

נקודות לשים לב

  • בדקו אם יש אצלכם שרתים וירטואליים המשלבים מדיניות APM עם פרופיל OAuth שבו APM משמש כשרת הרשאה — זו קבוצת הסיכון הישירה.
  • התקינו את תיקון ההנדסה המתאים לענף הגרסה שלכם (21.1.0, 17.5.x או 17.1.x) לפי האזהרה הרשמית K000162605 באתר F5.
  • אם אי אפשר להתקין מיד — שקלו להשבית זמנית את שילוב פרופיל ה-OAuth ב-APM בשרתים וירטואליים שאינם נדרשים לו, כדי לצמצם את משטח התקיפה.
  • מכיוון שמדובר בניצול מאומת בפועל, בדקו יומני תעבורה חריגה מול שרתי BIG-IP החשופים, ולא רק יומני ממשק הניהול.
  • אם בארגונכם יש גם דרישת ציות פדרלי מקביל (או פשוט מדיניות תיקון לפי KEV) — התאריך הרשמי לתיקון שקבעה CISA הוא סימן לדחיפות, גם למי שאינו כפוף אליה ישירות.

מקורות: Cyber Security News · CISA KEV

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-