Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-94127 — Read-only-Detektor für CVE-2026-94127 in F5 BIG-IP APM. Fingerabdrücke von Hosts, Versionsprüfung über iControl REST und Verifikation der OAuth-Autorisierungsserver-Voraussetzungen. | Kitploit
Tools/GitHubGitHub/furkankayapinar/cve-2026-94127
DefensivwerkzeugeAufklärungSchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungNetzwerksicherheitIncident Response
GitHub

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
furkankayapinar/cve-2026-94127

CVE-2026-94127

Read-only-Detektor für CVE-2026-94127 in F5 BIG-IP APM. Fingerabdrücke von Hosts, Versionsprüfung über iControl REST und Verifikation der OAuth-Autorisierungsserver-Voraussetzungen.

Repository anzeigen
1vor 12h 11mNoch nicht geprüft
Teilen

CVE-2026-94127 — F5 BIG-IP APM Detection Tool (Defensive)

Autor: https://github.com/FurkanKAYAPINAR/

Ein defensiver, nicht-exploitierender Detektor für CVE-2026-94127, einen heap-basierten Pufferüberlauf (CWE-122) in F5 BIG-IP APM, der einem nicht authentifizierten Remote-Angreifer die Ausführung von Remote-Code (RCE) ermöglicht.

  • CVSS 3.1: 9.8 / CVSS 4.0: 9.3 (Kritisch)
  • Aktiv in freier Wildbahn ausgenutzt — im CISA KEV-Katalog gelistet.
  • F5-Sicherheitshinweis K000162605, veröffentlicht am 2026-09-22.
  • CISA-Frist zur Behebung für Bundesbehörden: 2026-09-25.

Dieses Repository enthält ausschließlich Werkzeuge zur Erkennung und Behebung. Es enthält keinen weaponisierten Exploit oder Proof-of-Concept zur Erlangung von Codeausführung. Siehe Umfang & Ethik.

Was die Schwachstelle voraussetzt

Die Schwachstelle tritt nur auf, wenn BIG-IP APM als OAuth Authorization Server konfiguriert ist — das heißt, ein virtueller Server, der beides aufweist:

  1. eine APM-Zugriffsrichtlinie und
  2. ein OAuth-Profil

Bösartiger OAuth-Datenverkehr an einen solchen virtuellen Server kann den Heap-Überlauf auslösen. Bereitstellungen, die APM ausschließlich als OAuth Client / Resource Server nutzen (ohne Authorization-Server-Profil), sind nicht betroffen.

Was dieses Tool tut

detect_cve_2026_94127.py führt ausschließlich lesende Prüfungen durch:

  1. Fingerprinting (nicht authentifiziert): stellt fest, ob ein Host ein BIG-IP- / TMUI-Endpunkt ist.
  2. Version (authentifiziert): liest Version/Build über iControl REST (/mgmt/tm/sys/version) und vergleicht mit den betroffenen Bereichen.
  3. Vorbedingungen (authentifiziert): prüft, ob ein virtueller Server sowohl eine APM-Zugriffsrichtlinie als auch ein OAuth-Profil aufweist.
  4. Urteil: gibt ein klares Urteil für jedes Ziel aus.

Es sendet nur normale, lesende Anfragen — keinen manipulierten/Überlauf-Datenverkehr.

Betroffene Versionen

BranchMindestens betroffenBehobener Hotfix (in K000162605 bestätigen)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Die Versionierung der Engineering-Hotfixes von F5 ist unregelmäßig; das Tool markiert betroffene Branches konservativ und weist darauf hin, den exakten behobenen Build anhand des offiziellen Sicherheitshinweises zu bestätigen, bevor Schlussfolgerungen gezogen werden.

Installation

root@kitploit:~
pip install -r requirements.txt

Erfordert Python 3.8+.

Verwendung

root@kitploit:~
# Unauthenticated fingerprint (is this a BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1

# Authenticated, read-only — most accurate (a read-only account is enough)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # prompts for password

# Scan a list of hosts and emit JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Run on the appliance itself (uses tmsh), or against an exported config
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

Der Exit-Code ist 2, wenn ein Ziel verwundbar/wahrscheinlich verwundbar ist (CI-freundlich), andernfalls 0.

Urteile

UrteilBedeutung
VULNERABLEBetroffene Version und Exploit-Vorbedingungen vorhanden
LIKELY_VULNERABLEBetroffene Version; Konfiguration nicht verifiziert (keine Anmeldedaten)
AFFECTED_VERSION_CONFIG_ABSENTBetroffene Version, aber APM+OAuth nicht gefunden
NOT_AFFECTED_PATCHEDVersion scheint auf/über dem Fix zu liegen
NOT_AFFECTED_BRANCHBranch/Version außerhalb der betroffenen Menge
NOT_A_BIGIP_OR_UNREACHABLEKeine BIG-IP-Indikatoren
UNKNOWNNicht genügend Daten (z. B. BIG-IP bestätigt, aber keine Anmeldedaten)

Behebung

  1. Den F5-Hotfix anwenden für Ihren Branch (siehe K000162605).
  2. Vorläufige Abhilfe: die vom Hersteller bereitgestellte iRule von F5 auf betroffene virtuelle Server anwenden und erweitertes Logging für die forensische Triage aktivieren.
  3. Netzwerkzugriff einschränken auf betroffene virtuelle Server, bis sie gepatcht sind.
  4. Prüfen, ob die Rolle des OAuth Authorization Server erforderlich ist; das Deaktivieren beseitigt die Exploit-Vorbedingung.

Umfang & Ethik

Dieses Projekt ist für autorisierte Verteidiger und Administratoren gedacht, um ihre eigene Exposition vor der Behebungsfrist zu inventarisieren und zu beheben.

  • Führen Sie es nur gegen Systeme aus, die Ihnen gehören oder deren Bewertung ausdrücklich autorisiert ist.
  • Es enthält keinen Exploit-Code. Da diese CVE erst kürzlich gepatcht wurde und aktiv massenhaft gegen eine weitgehend ungepatchte Population ausgenutzt wird, würde ein öffentlicher weaponisierter PoC in erster Linie Angriffe gegen Opfer ermöglichen; dieses Repository lässt einen solchen bewusst weg.

Referenzen

  • F5-Sicherheitshinweis: https://my.f5.com/manage/s/article/K000162605
  • CVE-Eintrag: https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

Lizenz

MIT — siehe LICENSE.

Tool herunterladen