پرش به محتوای اصلی

F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می‌گیرد وصله می‌کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱, چهارشنبه، ساعت ۱۰:۴۷حدود 3 دقیقه مطالعه

F5 به‌روزرسانی‌های امنیتی را برای رسیدگی به یک آسیب‌پذیری مهم BIG-IP APM روز صفر منتشر کرده است که در حملات اجرای کد از راه دور مورد سوء استفاده قرار می‌گیرد. [...]

F5 به‌روزرسانی‌های امنیتی را برای رسیدگی به یک آسیب‌پذیری مهم BIG-IP APM روز صفر منتشر کرده است که در حملات اجرای کد از راه دور مورد سوء استفاده قرار می‌گیرد.

BIG-IP APM (مخفف Access Policy Manager) راه حل پروکسی مدیریت دسترسی متمرکز این شرکت است که به مدیران کمک می کند تا دسترسی ایمن به شبکه ها، برنامه ها، ابر و رابط های برنامه نویسی برنامه (API) سازمان خود را ایمن کنند.

این نقص که به‌عنوان CVE-2026-94127 ردیابی می‌شود، روی نمونه‌هایی که به‌عنوان یک سرور مجوز OAuth پیکربندی شده‌اند، زمانی که خط‌مشی دسترسی BIG-IP APM و نمایه OAuth روی سرور مجازی پیکربندی می‌شوند، تأثیر می‌گذارد.

F5 در یک توصیه امنیتی که روز سه شنبه منتشر شد هشدار داد: «ما متوجه شده ایم که از این آسیب پذیری مورد سوء استفاده قرار گرفته است. "استقرارهایی که از APM صرفا به عنوان یک سرویس گیرنده / سرور منبع OAuth استفاده می کنند (بدون پیکربندی پروفایل های سرور مجوز OAuth) تحت تأثیر این آسیب پذیری قرار نمی گیرند."

این شرکت به مشتریان توصیه کرد در صورت شناسایی ترکیبی از چندین خطا در احراز هویت OAuth و دستورات مشکوک، سیستم‌ها را برای شاخص‌های سازش بررسی کنند و به‌زودی یک TMM SIGABRT را دنبال کنند.

F5 همچنین اقدامات کاهشی را برای مدیرانی که نمی‌توانند فورا به‌روزرسانی‌های امنیتی را نصب کنند، به اشتراک گذاشته است، که نیاز به اعمال iRule (در دسترس از F5 Support) در سرور مجازی آسیب‌دیده BIG-IP APM دارد.

Shadowserver غیرانتفاعی نظارت بر تهدیدهای اینترنتی در حال حاضر بیش از 14700 آدرس IP را با اثر انگشت BIG-IP APM ردیابی می کند. با این حال، اطلاعاتی مبنی بر اینکه چه تعداد قبلا وصله شده اند یا هانی پات هستند، وجود ندارد.

روز سه‌شنبه، آژانس امنیت سایبری و امنیت زیرساخت (CISA) همچنین CVE-2026-94127 را به فهرست آسیب‌پذیری‌های شناخته شده (KEV) خود اضافه کرد و به آژانس‌های فدرال ایالات متحده دستور داد تا شبکه‌های خود را در برابر این نقص تا روز جمعه ایمن کنند.

آژانس امنیت سایبری هشدار داد: «این نوع آسیب‌پذیری‌ها یک بردار حمله مکرر برای بازیگران سایبری مخرب هستند و خطرات قابل‌توجهی برای شرکت فدرال ایجاد می‌کنند».

جنایات سایبری و گروه های تهدید تحت حمایت دولت اغلب در سال های اخیر از آسیب پذیری های F5 سوء استفاده کرده اند. به عنوان مثال، مهاجمان نقص‌های امنیتی محصولات F5 را هدف قرار داده‌اند تا به شبکه‌های شرکتی نفوذ کنند، دستگاه‌ها را ربوده، نقشه‌های سرورهای داخلی، استقرار بدافزار پاک‌کننده داده‌ها و سرقت اسناد حساس را مورد هدف قرار دهند.

F5 همچنین در اکتبر 2025 فاش کرد که هکرهای تحت حمایت دولت در آگوست 2025 به سیستم های آن نفوذ کرده و کد منبع امنیتی BIG-IP و آسیب پذیری های فاش نشده را سرقت کردند.

از نوامبر 2021، CISA هشت آسیب‌پذیری F5 را که به طور فعال مورد سوء استفاده قرار گرفته‌اند، علامت‌گذاری کرده است، که چهار مورد از آنها نیز در حملات باج‌افزار مورد سوء استفاده قرار گرفته‌اند.

F5 یک شرکت Fortune 500 است که امنیت سایبری، شبکه تحویل برنامه (ADN) و خدمات دیگر را به بیش از 23000 مشتری در سراسر جهان ارائه می‌کند، از جمله 48 شرکت از 50 شرکت Fortune و 80٪ از Fortune Global 500.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها برای استقرار روت کیت لینوکس به دستگاه های F5 BIG-IP APM نفوذ می کنند

نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت

هکرها از نقص Sangoma Switchvox برای استقرار پوسته های معکوس سوء استفاده می کنند

نقص حیاتی Langflow برای سرقت کلیدهای OpenAI و AWS مورد سوء استفاده قرار گرفت

یک عامل تهدید مسئول 83 درصد از حملات اخیر Ivanti RCE است

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks

F5 has released security updates to address a critical BIG-IP APM zero-day vulnerability being exploited in remote code execution attacks. [...]

همه‌ی اخبار فناوری