Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-94127 — Только для чтения защитный детектор для CVE-2026-94127 в F5 BIG-IP APM. Выполняет фингерпринтинг хостов, проверяет версии через iControl REST и верифицирует предусловия OAuth authorization-server. | Kitploit
Инструменты/GitHubGitHub/furkankayapinar/cve-2026-94127
Оборонительные ИнструментыРазведкаСканеры уязвимостейАнализ уязвимостейАудит конфигурацииСетевая безопасностьРеагирование на Инциденты
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
furkankayapinar/cve-2026-94127

CVE-2026-94127

Только для чтения защитный детектор для CVE-2026-94127 в F5 BIG-IP APM. Выполняет фингерпринтинг хостов, проверяет версии через iControl REST и верифицирует предусловия OAuth authorization-server.

Репозиторий
118 ч 55 мин назадЕщё не проверено
Поделиться

CVE-2026-94127 — Инструмент обнаружения F5 BIG-IP APM (Защитный)

Автор: https://github.com/FurkanKAYAPINAR/

Защитный, не эксплойт детектор для CVE-2026-94127, переполнение буфера в куче (CWE-122) в F5 BIG-IP APM, позволяющее неаутентифицированному удалённому злоумышленнику достичь удалённого выполнения кода (RCE).

  • CVSS 3.1: 9.8 / CVSS 4.0: 9.3 (Критический)
  • Активно эксплуатируется в реальных атаках — включён в каталог CISA KEV.
  • Рекомендация F5 K000162605, опубликована 2026-09-22.
  • Крайний срок устранения для федеральных агентств CISA: 2026-09-25.

Этот репозиторий содержит только инструменты обнаружения и устранения. Он не содержит вооружённого эксплойта или proof-of-concept для достижения выполнения кода. См. Область применения и этика.

Что требует уязвимость

Уязвимость проявляется только когда BIG-IP APM настроен как OAuth Authorization Server — то есть виртуальный сервер, имеющий оба:

  1. политику доступа APM, и
  2. профиль OAuth

Вредоносный OAuth-трафик к такому виртуальному серверу может вызвать переполнение кучи. Развёртывания, использующие APM строго как OAuth Client / Resource Server (без профиля authorization-server), не затронуты.

Что делает этот инструмент

detect_cve_2026_94127.py выполняет проверки только для чтения:

  1. Фингерпринтинг (без аутентификации): определяет, является ли хост конечной точкой BIG-IP / TMUI.
  2. Версия (с аутентификацией): читает Version/Build через iControl REST (/mgmt/tm/sys/version) и сравнивает с затронутыми диапазонами.
  3. Предусловия (с аутентификацией): проверяет, несёт ли какой-либо виртуальный сервер одновременно политику доступа APM и профиль OAuth.
  4. Вердикт: выводит чёткий вердикт для каждой цели.

Он отправляет только обычные запросы только для чтения — никакого специально сформированного/переполняющего трафика.

Затронутые версии

ВеткаМинимальная затронутаяИсправляющий hotfix (подтвердите в K000162605)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Версионирование инженерных hotfix от F5 нерегулярно; инструмент консервативно помечает затронутые ветки и рекомендует подтвердить точную исправленную сборку по официальной рекомендации перед вынесением заключения.

Установка

root@kitploit:~
pip install -r requirements.txt

Требуется Python 3.8+.

Использование

root@kitploit:~
# Фингерпринтинг без аутентификации (это BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1

# С аутентификацией, только чтение — наиболее точно (достаточно учётной записи только для чтения)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # запросит пароль

# Сканировать список хостов и вывести JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Запуск на самом устройстве (использует tmsh) или против экспортированной конфигурации
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

Код выхода — 2, когда любая цель уязвима/вероятно уязвима (удобно для CI), 0 в противном случае.

Вердикты

ВердиктЗначение
VULNERABLEЗатронутая версия и присутствуют предусловия эксплуатации
LIKELY_VULNERABLEЗатронутая версия; конфигурация не проверена (нет учётных данных)
AFFECTED_VERSION_CONFIG_ABSENTЗатронутая версия, но APM+OAuth не найдены
NOT_AFFECTED_PATCHEDВерсия на уровне исправления или выше
NOT_AFFECTED_BRANCHВетка/версия вне затронутого набора
NOT_A_BIGIP_OR_UNREACHABLEНет признаков BIG-IP
UNKNOWNНедостаточно данных (например, BIG-IP подтверждён, но нет учётных данных)

Устранение

  1. Примените hotfix F5 для вашей ветки (см. K000162605).
  2. Временная мера: примените предоставленный вендором iRule F5 к затронутым виртуальным серверам и включите расширенное логирование для криминалистического анализа.
  3. Ограничьте сетевой доступ к затронутым виртуальным серверам до установки исправления.
  4. Проверьте, требуется ли роль OAuth Authorization Server; её отключение устраняет предусловие эксплуатации.

Область применения и этика

Этот проект предназначен для авторизованных защитников и администраторов для инвентаризации и устранения собственной подверженности до крайнего срока устранения.

  • Запускайте его только против систем, которыми вы владеете или которые вам явно разрешено оценивать.
  • Он не содержит кода эксплойта. Поскольку этот CVE был исправлен лишь недавно и подвергается активной массовой эксплуатации против в значительной степени неисправленной популяции, публичный вооружённый PoC в первую очередь позволил бы атаки против жертв; этот репозиторий намеренно его опускает.

Ссылки

  • Рекомендация F5: https://my.f5.com/manage/s/article/K000162605
  • Запись CVE: https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

Лицензия

MIT — см. LICENSE.

Скачать инструмент