CVE-2026-94127
BIG-IP APM OAuth уязвимость
- Опубликовано
- 22 сент. 2026 г.
- Обновлено
- 23 сент. 2026 г.
- Назначение CNA
- f5
- Наблюдены доказательства
- 22 сент. 2026 г.
Первичный CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Когда на виртуальном сервере настроены политика доступа BIG-IP APM и профиль OAuth, определённый вредоносный трафик может привести к удалённому выполнению кода (RCE). Эта уязвимость присутствует только в том случае, когда BIG-IP APM настроен как сервер авторизации OAuth. Развёртывания, использующие APM строго как клиент OAuth / сервер ресурсов (без настроенных профилей сервера авторизации OAuth), этой уязвимости не подвержены. Влияние: эта уязвимость позволяет неаутентифицированному злоумышленнику выполнить удалённое выполнение кода. Система BIG-IP в режиме Appliance также уязвима. Это проблема плоскости данных; воздействия на плоскость управления нет. Примечание: версии программного обеспечения, достигшие окончания технической поддержки (EoTS), не оцениваются.
Источники
1- CVE-2026-94127Обнаружение
Только для чтения защитный детектор для CVE-2026-94127 в F5 BIG-IP APM. Выполняет фингерпринтинг хостов, проверяет версии через iControl REST и верифицирует предусловия OAuth authorization-server.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.