CVE-2026-94127
BIG-IP APM OAuth ثغرة
- تم النشر
- 22/09/2026
- محدث
- 23/09/2026
- تخصيص CNA
- f5
- الأدلة المرصودة
- 22/09/2026
CVSS الأساسي
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
عند تكوين سياسة وصول BIG-IP APM وملف تعريف OAuth على خادم افتراضي، يمكن لحركة مرور خبيثة محددة أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). توجد هذه الثغرة فقط عندما يتم تكوين BIG-IP APM كخادم تفويض OAuth. عمليات النشر التي تستخدم APM بشكل صارم كعميل OAuth / خادم موارد (بدون تكوين ملفات تعريف خادم تفويض OAuth) لا تتأثر بهذه الثغرة. التأثير: تسمح هذه الثغرة لمهاجم غير مصادق عليه بتنفيذ تعليمات برمجية عن بُعد. نظام BIG-IP في وضع Appliance معرض للخطر أيضًا. هذه مشكلة في مستوى البيانات؛ لا يوجد تعرض لمستوى التحكم. ملاحظة: إصدارات البرامج التي وصلت إلى نهاية الدعم الفني (EoTS) لا يتم تقييمها.
المصادر
1- CVE-2026-94127الكشف
كاشف دفاعي للقراءة فقط لـ CVE-2026-94127 في F5 BIG-IP APM. يقوم ببصمة المضيفين، وفحص الإصدارات عبر iControl REST، والتحقق من الشروط المسبقة لخادم تفويض OAuth.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.