CVE-2026-94127
严重已发布
BIG-IP APM OAuth 漏洞
- 已发布
- 2026年9月22日
- 已更新
- 2026年9月23日
- 分配 CNA
- f5
- 观察到的证据
- 2026年9月22日
初级CVSS
9.3/ 10严重
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
当虚拟服务器上配置了 BIG-IP APM 访问策略和 OAuth 配置文件时,特定的恶意流量可能导致远程代码执行(RCE)。此漏洞仅在 BIG-IP APM 配置为 OAuth 授权服务器时存在。将 APM 严格用作 OAuth 客户端 / 资源服务器(未配置 OAuth 授权服务器配置文件)的部署不受此漏洞影响。影响:此漏洞允许未经身份验证的攻击者执行远程代码执行。处于 Appliance 模式的 BIG-IP 系统同样易受攻击。这是一个数据平面问题;不存在控制平面暴露。注意:已达到技术支持终止(EoTS)的软件版本不在评估范围内。
来源
1针对 F5 BIG-IP APM 中 CVE-2026-94127 的只读防御性检测器。对主机进行指纹识别,通过 iControl REST 检查版本,并验证 OAuth 授权服务器前置条件。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。