LiMP VPN
Все новости

Нулевой день в F5 BIG-IP APM: взлом без пароля уже используют в атаках

Нулевой день в F5 BIG-IP APM: взлом без пароля уже используют в атаках

Коротко: 22 сентября 2026 года компания F5 закрыла критическую уязвимость CVE-2026-94127 (CVSS 9.8) в BIG-IP Access Policy Manager (APM) — переполнение буфера в OAuth-компоненте позволяет удалённому атакующему выполнить произвольный код на сервере вообще без аутентификации. CISA внесла брешь в каталог активно эксплуатируемых уязвимостей и дала федеральным ведомствам США три дня на устранение. BIG-IP APM — это шлюз, через который тысячи компаний организуют удалённый доступ сотрудников к корпоративным системам, поэтому дыра касается не только самого F5, но и всех, чьи данные проходят через такие шлюзы.

Что произошло

F5 — один из крупнейших поставщиков сетевой инфраструктуры для корпораций и госорганов; их BIG-IP APM выполняет роль контроллера доступа: проверяет личность пользователя, применяет политику безопасности и пускает (или не пускает) его во внутренние системы компании — по сути, корпоративный аналог VPN-шлюза. 22 сентября 2026 года производитель выпустил экстренные хотфиксы для CVE-2026-94127 — уязвимости типа heap-based buffer overflow с оценкой 9,8 из 10 баллов по CVSS. Проблема возникает, когда на одном виртуальном сервере одновременно настроены политика доступа APM и профиль OAuth, работающий в роли сервера авторизации: специально сформированный трафик к такому серверу вызывает переполнение буфера и позволяет выполнить код без единой попытки входа в систему.

Уже под атакой

Это не гипотетический риск. «Нам стало известно, что уязвимость эксплуатируется», — заявила F5 в официальном бюллетене. В тот же день, 22 сентября, Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-94127 в каталог известных эксплуатируемых уязвимостей (KEV) и предписало федеральным гражданским ведомствам устранить её до 25 сентября 2026 года — срок всего в три дня указывает, что атаки идут прямо сейчас. По данным Рамблер, подробности о конкретных атакующих группах и масштабе кампании пока не раскрываются. Под угрозой версии BIG-IP APM 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0.

Почему это касается не только IT-отделов

BIG-IP APM стоит на границе корпоративной сети именно там, где сотрудники и клиенты входят в системы, где хранятся ваши персональные данные, платежи, медицинские записи или переписка. Захват такого шлюза без единого пароля означает, что злоумышленник может обойти всю систему аутентификации разом — не подбирая пароли по одному, а просто отправив вредоносный запрос. Это тот же класс риска, что мы видели в истории с обходом аутентификации в файрволах Check Point: чем крупнее инфраструктурный узел, тем выше цена одной незакрытой дыры для всех, чьи данные через него проходят.

Как защититься

Если вы администратор. F5 выпустила инженерные хотфиксы для каждой затронутой версии и временное правило iRule для тех, кто не может обновиться немедленно (доступно через поддержку F5). Проверьте логи на повторяющиеся ошибки авторизации OAuth и аномальную активность TMM — F5 называет эти признаки индикаторами компрометации.

Если вы обычный пользователь. Напрямую пропатчить чужой корпоративный шлюз вы не можете, но принцип защиты тот же: держите все свои устройства и приложения обновлёнными, используйте уникальные пароли с двухфакторной аутентификацией и не полагайтесь на единственный рубеж защиты. На недоверенных сетях — публичный Wi-Fi, чужой роутер — шифруйте собственный трафик отдельно от корпоративной инфраструктуры. LiMP VPN для iOS и Android создаёт зашифрованный туннель и не ведёт журналов подключений — это не отменяет ответственность компаний за патчинг своих серверов, но защищает именно ваш канал связи. Подробнее — на странице возможностей LiMP VPN.

Источники