CVE-2026-94127
BIG-IP APM OAuth भेद्यता
- प्रकाशित
- 22 सित॰ 2026
- अद्यतन
- 23 सित॰ 2026
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 22 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nसीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
जब किसी virtual server पर BIG-IP APM access policy और OAuth profile कॉन्फ़िगर किए जाते हैं, तो विशिष्ट दुर्भावनापूर्ण ट्रैफ़िक remote code execution (RCE) का कारण बन सकता है। यह vulnerability केवल तब मौजूद होती है जब BIG-IP APM को OAuth Authorization Server के रूप में कॉन्फ़िगर किया गया हो। APM का उपयोग केवल OAuth Client / Resource Server के रूप में करने वाली deployments (बिना OAuth authorization server profiles कॉन्फ़िगर किए) इस vulnerability से प्रभावित नहीं होती हैं। प्रभाव: यह vulnerability एक unauthenticated attacker को remote code execution करने की अनुमति देती है। Appliance mode में BIG-IP system भी vulnerable है। यह एक data plane issue है; कोई control plane exposure नहीं है। नोट: जिन software versions का End of Technical Support (EoTS) हो चुका है, उनका मूल्यांकन नहीं किया जाता है।
स्रोत
1- CVE-2026-94127पता लगाना
F5 BIG-IP APM में CVE-2026-94127 के लिए रीड-ओनली डिफेंसिव डिटेक्टर। होस्ट्स की फिंगरप्रिंटिंग करता है, iControl REST के माध्यम से वर्शन जाँचता है, और OAuth authorization-server पूर्व-शर्तों को सत्यापित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।