Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-94127 — 针对 F5 BIG-IP APM 中 CVE-2026-94127 的只读防御性检测器。对主机进行指纹识别,通过 iControl REST 检查版本,并验证 OAuth 授权服务器前置条件。 | Kitploit
工具/GitHubGitHub/furkankayapinar/cve-2026-94127
防御工具侦察漏洞扫描器漏洞分析配置审计网络安全事件响应
GitHubfurkankayapinar/cve-2026-94127

CVE-2026-94127

针对 F5 BIG-IP APM 中 CVE-2026-94127 的只读防御性检测器。对主机进行指纹识别,通过 iControl REST 检查版本,并验证 OAuth 授权服务器前置条件。

查看仓库
220小时56分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-94127 — F5 BIG-IP APM 检测工具(防御性)

作者: https://github.com/FurkanKAYAPINAR/

一个针对 CVE-2026-94127 的防御性、非利用检测器。该漏洞是 F5 BIG-IP APM 中基于堆的缓冲区溢出(CWE-122),允许未经身份验证的远程攻击者实现远程代码执行(RCE)。

  • CVSS 3.1:9.8 / CVSS 4.0:9.3(严重)
  • 已在野被积极利用 — 已列入 CISA KEV 目录。
  • F5 安全公告 K000162605,发布于 2026-09-22。
  • CISA 联邦修复截止日期:2026-09-25。

本仓库仅包含检测与修复工具。它不包含用于实现代码执行的武器化漏洞利用或概念验证。参见范围与伦理。

该漏洞的触发条件

该漏洞仅在 BIG-IP APM 配置为 OAuth 授权服务器时才会显现——也就是说,一个虚拟服务器同时具备:

  1. 一个 APM 访问策略,以及
  2. 一个 OAuth 配置文件

发往此类虚拟服务器的恶意 OAuth 流量可触发堆溢出。仅将 APM 用作 OAuth 客户端 / 资源服务器(无授权服务器配置文件)的部署不受影响。

本工具的功能

detect_cve_2026_94127.py 执行只读检查:

  1. 指纹识别(未经身份验证): 判断主机是否为 BIG-IP / TMUI 端点。
  2. 版本(经身份验证): 通过 iControl REST(/mgmt/tm/sys/version)读取 Version/Build,并与受影响范围进行比对。
  3. 前置条件(经身份验证): 检查是否有任何虚拟服务器同时带有 APM 访问策略和 OAuth 配置文件。
  4. 判定: 为每个目标打印清晰的判定结果。

它仅发送正常的只读请求——不发送构造的/溢出流量。

受影响版本

分支最低受影响版本修复热修复(请在 K000162605 中确认)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

F5 的工程热修复版本编号并不规律;本工具会保守地标记受影响分支,并提示你在下结论前对照官方安全公告确认确切的修复构建版本。

安装

root@kitploit:~
pip install -r requirements.txt

需要 Python 3.8+。

用法

root@kitploit:~
# Unauthenticated fingerprint (is this a BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1

# Authenticated, read-only — most accurate (a read-only account is enough)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # prompts for password

# Scan a list of hosts and emit JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Run on the appliance itself (uses tmsh), or against an exported config
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

当任何目标为易受攻击/可能易受攻击时,退出码为 2(便于 CI 集成),否则为 0。

判定结果

修复

  1. 应用 F5 热修复(针对你的分支,参见 K000162605)。
  2. 临时缓解措施: 对受影响的虚拟服务器应用 F5 提供的iRule,并启用增强日志记录以便进行取证分析。
  3. 限制网络访问受影响的虚拟服务器,直至完成修补。
  4. 审查是否需要 OAuth 授权服务器角色;禁用它可消除利用前置条件。

范围与伦理

本项目旨在供经授权的防御者和管理员在修复截止日期前清点并修复自身暴露面。

  • 仅对你拥有或明确获授权评估的系统运行本工具。
  • 它不包含漏洞利用代码。由于此 CVE 最近才被修补,且正对大量未修补的目标进行积极的大规模利用,公开的武器化 PoC 主要会助长针对受害者的攻击;本仓库有意省略了此类 PoC。

参考资料

  • F5 安全公告:https://my.f5.com/manage/s/article/K000162605
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7:https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

许可证

MIT — 参见 LICENSE。

下载工具
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
判定含义
VULNERABLE受影响版本且存在利用前置条件
LIKELY_VULNERABLE受影响版本;配置未验证(无凭据)
AFFECTED_VERSION_CONFIG_ABSENT受影响版本,但未发现 APM+OAuth
NOT_AFFECTED_PATCHED版本似乎达到或高于修复版本
NOT_AFFECTED_BRANCH分支/版本不在受影响集合内
NOT_A_BIGIP_OR_UNREACHABLE无 BIG-IP 特征
UNKNOWN数据不足(例如已确认是 BIG-IP 但无凭据)