کسی به RCE 0 روزه مهم در F5 BIG-IP APM حمله می کند
خبر خوب: یک پچ وجود دارد. خبر بد: CISA و F5 هر دو هشدار می دهند که تحت بهره برداری فعال است
F5 یک باگ بحرانی روز صفر را در مدیریت سیاست دسترسی BIG-IP (APM) خود برطرف کرده است که افراد ناشناس ناشناس از آن برای اجرای کدهای مخرب از راه دور سوء استفاده می کنند. BIG-IP APM یک مدیریت دسترسی متمرکز و پروکسی امنیتی است که به کاربران امکان می دهد از طریق یک ورود به سیستم به شبکه های سازمانی، برنامه ها، API ها و سرویس های ابری متصل شوند. این نقص که بهعنوان CVE-2026-94127 ردیابی میشود، یک سرریز بافر مبتنی بر پشته است که روی سیستمهای APM BIG-IP که بهعنوان یک سرور مجوز OAuth پیکربندی شدهاند، با خطمشی دسترسی و نمایه OAuth در همان سرور مجازی، تأثیر میگذارد.
امتیاز مهم 9.3 CVSS v4.0 را دریافت کرد - پس اکنون وصله کنید. F5 در مشاوره امنیتی روز سه شنبه گفت: «ما متوجه شده ایم که از این آسیب پذیری سوء استفاده شده است. F5 فورا به سؤالات ما پاسخ نداد، از جمله اینکه چه تعداد سیستم در معرض خطر قرار گرفته اند و آیا مجرمان از آسیب پذیری برای استقرار باج افزار سوء استفاده می کنند. همچنین روز سهشنبه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE-2026-94127 را به فهرست آسیبپذیریهای شناخته شده مورد بهرهبرداری خود اضافه کرد و به آژانسهای فدرال مهلت جمعه برای اعمال وصلهها داد.
این هشدار حدود یک سال پس از آن صادر شد که F5 و CISA هشدار دادند هکرهای «دولت-ملت بسیار پیشرفته» به شبکه فروشنده نفوذ کرده و کد منبع BIG-IP، جزئیات آسیبپذیری روز صفر و دادههای پیکربندی مشتری متعلق به برخی از کاربران را سرقت کردند. مقامات امنیت سایبری ایالات متحده در آن زمان گفتند که این حمله یک "خطر قریب الوقوع" برای آژانس های فدرال ایجاد کرده است. وزارت دادگستری ایالات متحده به F5 اجازه داد تا افشای نفوذ را به تعویق بیندازد پس از اینکه تشخیص داد که افشای تأخیر عمومی ضروری است. این تنها در صورتی اتفاق میافتد که افشای عمومی خطرات قابل توجهی برای امنیت ملی یا امنیت عمومی ایجاد کند.
نه فدرال رزرو و نه محققان خصوصی به طور عمومی این نفوذ را به گروه یا کشور خاصی نسبت نداده اند، اما یک سال قبل، شکارچیان تهدید Mandiant گوگل بهره برداری از نقص حیاتی F5 BIG-IP CVE-2023-46747 را به UNC5174 مرتبط کردند، یک واسطه دسترسی که آن را با اطمینان متوسطی از چین ارزیابی کرد. این گروه تلاش کرد تا دسترسی به تجهیزات پیمانکار دفاعی ایالات متحده و نهادهای دولتی بریتانیا را بفروشد
متن اصلی (انگلیسی)
Someone's attacking a critical 0-day RCE in F5 BIG-IP APM
Good news: there's a patch. Bad news: both CISA and F5 warn that it's under active exploitation