CVE-2026-94127
BIG-IP APM OAuth 脆弱性
- 公開済み
- 2026/09/22
- 更新済み
- 2026/09/23
- CNA の割り当て
- f5
- 観察された証拠
- 2026/09/22
プライマリ CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
BIG-IP APMアクセスポリシーとOAuthプロファイルが仮想サーバー上で構成されている場合、特定の悪意あるトラフィックによってリモートコード実行(RCE)が発生する可能性があります。この脆弱性は、BIG-IP APMがOAuth Authorization Serverとして構成されている場合にのみ存在します。APMを厳密にOAuth Client / Resource Serverとしてのみ使用しているデプロイメント(OAuth authorization serverプロファイルが構成されていない場合)は、この脆弱性の影響を受けません。影響: この脆弱性により、認証されていない攻撃者がリモートコード実行を実行できるようになります。ApplianceモードのBIG-IPシステムも脆弱です。これはデータプレーンの問題であり、コントロールプレーンの露出はありません。注: 技術サポート終了(EoTS)に達したソフトウェアバージョンは評価されません。
ソース
1F5 BIG-IP APM における CVE-2026-94127 向けの読み取り専用の防御的検出ツール。ホストのフィンガープリントを取得し、iControl REST 経由でバージョンを確認し、OAuth 認可サーバーの前提条件を検証します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。