Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-94127 — Rilevatore difensivo in sola lettura per CVE-2026-94127 in F5 BIG-IP APM. Esegue il fingerprinting degli host, verifica le versioni tramite iControl REST e controlla le precondizioni del server di autorizzazione OAuth. | Kitploit
Strumenti/GitHubGitHub/furkankayapinar/cve-2026-94127
Strumenti DifensiviRicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza di ReteRisposta agli Incidenti
GitHub

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
furkankayapinar/cve-2026-94127

CVE-2026-94127

Rilevatore difensivo in sola lettura per CVE-2026-94127 in F5 BIG-IP APM. Esegue il fingerprinting degli host, verifica le versioni tramite iControl REST e controlla le precondizioni del server di autorizzazione OAuth.

Vedi Repository
41 giorno faNon ancora revisionato
Condividi

CVE-2026-94127 — Strumento di rilevamento F5 BIG-IP APM (Difensivo)

Autore: https://github.com/FurkanKAYAPINAR/

Un rilevatore difensivo, non-exploit per CVE-2026-94127, un buffer overflow basato su heap (CWE-122) in F5 BIG-IP APM che consente a un attaccante remoto non autenticato di ottenere l'esecuzione di codice in remoto (RCE).

  • CVSS 3.1: 9.8 / CVSS 4.0: 9.3 (Critico)
  • Sfruttata attivamente in the wild — elencata nel catalogo CISA KEV.
  • Advisory F5 K000162605, pubblicato il 2026-09-22.
  • Scadenza di remediation federale CISA: 2026-09-25.

Questo repository contiene esclusivamente strumenti di rilevamento e remediation. Non contiene un exploit weaponizzato o un proof-of-concept per ottenere l'esecuzione di codice. Vedi Ambito ed etica.

Cosa richiede la vulnerabilità

La vulnerabilità si manifesta solo quando BIG-IP APM è configurato come OAuth Authorization Server — ovvero un virtual server che ha entrambi:

  1. una APM access policy, e
  2. un OAuth profile

Il traffico OAuth malevolo verso un tale virtual server può innescare l'heap overflow. Le installazioni che utilizzano APM strettamente come OAuth Client / Resource Server (senza un authorization-server profile) non sono interessate.

Cosa fa questo strumento

detect_cve_2026_94127.py esegue controlli in sola lettura:

  1. Fingerprint (non autenticato): determina se un host è un endpoint BIG-IP / TMUI.
  2. Versione (autenticato): legge Version/Build tramite iControl REST (/mgmt/tm/sys/version) e confronta con gli intervalli interessati.
  3. Precondizioni (autenticato): verifica se un virtual server presenta sia una APM access policy sia un OAuth profile.
  4. Verdetto: stampa un verdetto chiaro per ciascun target.

Invia solo richieste normali in sola lettura — nessun traffico craftato/overflow.

Versioni interessate

BranchMinimo interessatoHotfix correttivo (confermare in K000162605)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Il versionamento degli hotfix di engineering di F5 è irregolare; lo strumento segnala i branch interessati in modo conservativo e ti invita a confermare la build corretta esatta rispetto all'advisory ufficiale prima di concludere.

Installazione

root@kitploit:~
pip install -r requirements.txt

Richiede Python 3.8+.

Utilizzo

root@kitploit:~
# Fingerprint non autenticato (è un BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1

# Autenticato, sola lettura — più accurato (è sufficiente un account in sola lettura)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # richiede la password

# Scansiona una lista di host ed emette JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Esegui sull'appliance stessa (usa tmsh), o contro una configurazione esportata
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

Il codice di uscita è 2 quando un target è vulnerabile/probabilmente vulnerabile (CI-friendly), 0 altrimenti.

Verdetti

VerdettoSignificato
VULNERABLEVersione interessata e precondizioni di exploit presenti
LIKELY_VULNERABLEVersione interessata; configurazione non verificata (nessuna credenziale)
AFFECTED_VERSION_CONFIG_ABSENTVersione interessata, ma APM+OAuth non trovati
NOT_AFFECTED_PATCHEDLa versione appare pari o superiore alla correzione
NOT_AFFECTED_BRANCHBranch/versione al di fuori dell'insieme interessato
NOT_A_BIGIP_OR_UNREACHABLENessun indicatore BIG-IP
UNKNOWNDati insufficienti (es. BIG-IP confermato ma nessuna credenziale)

Remediation

  1. Applica l'hotfix F5 per il tuo branch (vedi K000162605).
  2. Mitigazione temporanea: applica l'iRule fornita dal vendor F5 ai virtual server interessati e abilita il logging avanzato per il triage forense.
  3. Limita l'accesso di rete ai virtual server interessati fino alla patch.
  4. Verifica se il ruolo OAuth Authorization Server è necessario; disabilitarlo rimuove la precondizione di exploit.

Ambito ed etica

Questo progetto è destinato a difensori e amministratori autorizzati per inventariare e correggere la propria esposizione prima della scadenza di remediation.

  • Eseguilo solo contro sistemi di tua proprietà o che sei esplicitamente autorizzato a valutare.
  • Non contiene codice di exploit. Poiché questa CVE è stata corretta solo di recente ed è sotto attiva sfruttamento di massa contro una popolazione in gran parte non patchata, un PoC weaponizzato pubblico abiliterebbe principalmente attacchi contro le vittime; questo repo lo omette deliberatamente.

Riferimenti

  • Advisory F5: https://my.f5.com/manage/s/article/K000162605
  • Record CVE: https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

Licenza

MIT — vedi LICENSE.

Scarica lo strumento