безпеки
Хороші новини: є патч. Погана новина: і CISA, і F5 попереджають, що він активно експлуатується
F5 виправила критичну помилку нульового дня в BIG-IP Access Policy Manager (APM), яку невідомі зловмисники могли використовувати для віддаленого виконання шкідливого коду.
BIG-IP APM — це централізований проксі-сервер для керування доступом і безпекою, який дозволяє користувачам підключатися до корпоративних мереж, додатків, API і хмарних служб за допомогою єдиного входу.
Уразливість, яка відстежується як CVE-2026-94127, є переповненням буфера на основі динамічної пам’яті, яке впливає на системи BIG-IP APM, налаштовані як сервер авторизації OAuth із політикою доступу та профілем OAuth на тому самому віртуальному сервері. Він набрав критичних 9,3 CVSS v4.0 — тож дотримуйтесь.
«Ми виявили, що цією вразливістю скористалися», — йдеться в повідомленні F5 у вівторок.
F5 не відразу відповів на наші запитання, зокрема про те, скільки систем постраждало та чи використовують злочинці вразливість для розгортання програм-вимагачів.
Також у вівторок Агентство з кібербезпеки та безпеки інфраструктури США (CISA) додало CVE-2026-94127 до свого каталогу відомих вразливостей, які можна використовувати, і дало федеральним агентствам термін до п’ятниці для застосування виправлень.
Попередження надійшло майже через рік після того, як F5 і CISA попередили про «високорозвинених державних» хакерів, які зламали мережу постачальника та викрали вихідний код BIG-IP, нульову інформацію про вразливості та дані конфігурації клієнтів, що належать деяким користувачам.
Тоді представники служби безпеки США заявили, що напад становить «безпосередню загрозу» для федеральних відомств. Міністерство юстиції США надало F5 дозвіл відкласти розкриття втручання після того, як визначило, що відкладене публічне розкриття було виправданим. Це станеться лише в тому випадку, якщо публічне розголошення буде становити серйозну загрозу національній або громадській безпеці.
Ні федеральні, ні приватні дослідники не віднесли атаку до конкретної групи чи країни, але рік тому мисливці за загрозами Google Mandiant пов’язали використання критичної вади F5 BIG-IP CVE-2023-46747 з UNC5174, брокером доступу, який вони оцінили як помірно надійного, що працює з Китаю. Група намагалася продати доступ до оборонних підрядників США та британських урядових структур.®