
كاشف دفاعي للقراءة فقط لـ CVE-2026-94127 في F5 BIG-IP APM. يقوم ببصمة المضيفين، وفحص الإصدارات عبر iControl REST، والتحقق من الشروط المسبقة لخادم تفويض OAuth.
المؤلف: https://github.com/FurkanKAYAPINAR/
أداة كشف دفاعية، غير استغلالية لـ CVE-2026-94127، وهو تجاوز سعة المخزن المؤقت المعتمد على الكومة (CWE-122) في F5 BIG-IP APM يسمح لـ مهاجم بعيد غير مُصادَق بتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE).
يحتوي هذا المستودع على أدوات الكشف والمعالجة فقط. وهو لا يحتوي على استغلال مُسلَّح أو إثبات مفهوم لتحقيق تنفيذ التعليمات البرمجية. راجع النطاق والأخلاقيات.
لا تظهر الثغرة إلا عندما يتم تكوين BIG-IP APM كـ خادم تفويض OAuth — أي خادم افتراضي يحتوي على كليهما:
يمكن لحركة مرور OAuth الخبيثة إلى مثل هذا الخادم الافتراضي أن تُفعِّل تجاوز سعة الكومة. عمليات النشر التي تستخدم APM بشكل صارم كـ عميل OAuth / خادم موارد (بدون ملف تعريف خادم التفويض) غير متأثرة.
يُجري detect_cve_2026_94127.py فحوصات للقراءة فقط:
Version/Build عبر iControl REST
(/mgmt/tm/sys/version) ويقارن مع النطاقات المتأثرة.يرسل فقط طلبات عادية للقراءة فقط — لا حركة مرور مُصمَّمة/لتجاوز السعة.
| الفرع | الحد الأدنى المتأثر | الإصلاح الساخن المُصحَّح (تأكد في K000162605) |
|---|---|---|
| 21.1 | 21.1.0 |
إصدارات الإصلاح الساخن الهندسية من F5 غير منتظمة؛ تُعلِّم الأداة الفروع المتأثرة بشكل تحفظي وتخبرك بـ تأكيد البناء المُصحَّح الدقيق مقابل الإرشاد الرسمي قبل الاستنتاج.
pip install -r requirements.txt
يتطلب Python 3.8+.
# Unauthenticated fingerprint (is this a BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1
# Authenticated, read-only — most accurate (a read-only account is enough)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin # prompts for password
# Scan a list of hosts and emit JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json
# Run on the appliance itself (uses tmsh), or against an exported config
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf
رمز الخروج هو 2 عندما يكون أي هدف عرضة/عرضة على الأرجح (مناسب لـ CI)،
و0 بخلاف ذلك.
هذا المشروع مخصص للمدافعين والمشرفين المُصرَّح لهم لجرد ومعالجة تعرضهم الخاص قبل الموعد النهائي للمعالجة.
MIT — راجع LICENSE.
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5 | 17.5.0 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1 | 17.1.0 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
| الحكم | المعنى |
|---|
VULNERABLE | إصدار متأثر و شروط الاستغلال المسبقة موجودة |
LIKELY_VULNERABLE | إصدار متأثر؛ لم يتم التحقق من التكوين (لا بيانات اعتماد) |
AFFECTED_VERSION_CONFIG_ABSENT | إصدار متأثر، لكن APM+OAuth غير موجود |
NOT_AFFECTED_PATCHED | يبدو الإصدار عند/أعلى من الإصلاح |
NOT_AFFECTED_BRANCH | الفرع/الإصدار خارج المجموعة المتأثرة |
NOT_A_BIGIP_OR_UNREACHABLE | لا توجد مؤشرات BIG-IP |
UNKNOWN | بيانات غير كافية (مثلاً BIG-IP مؤكد لكن لا بيانات اعتماد) |