字号 ·· | 护眼
theregister

有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击

F5 修复了其 BIG-IP Access Policy Manager(访问策略管理器)中的一个严重零日漏洞,不明身份的不法分子正利用该漏洞远程执行恶意代码。BIG-IP APM 是一个集中式访问管理和安全代理,允许用户通过单一入口连接到企业网络、应用程序、API 和云服务。

该漏洞的编号为 CVE-2026-94127,是一个基于堆的缓冲区溢出漏洞,影响配置为 OAuth 授权服务器且在同一虚拟服务器上带有访问策略和 OAuth 配置文件的 BIG-IP APM 系统。其 CVSS v4.0 评分为极其严重的 9.3 分,因此请立即打补丁。

F5 在周二发布的安全公告中表示:“我们获悉该漏洞已被利用。”F5 未能立即回应我们的置评请求,包括有多少系统遭到入侵,以及犯罪分子是否正在利用该漏洞部署勒索软件。

同样在周二,美国网络安全和基础设施安全局 (CISA) 将 CVE-2026-94127 添加到其已知利用漏洞目录中,并要求联邦机构在周五之前完成补丁安装。

在此次发出警告的大约一年前,F5 和 CISA 曾发出警告称,“高度成熟的民族国家”黑客闯入了该供应商的网络,窃取了 BIG-IP 源代码、零日漏洞详情以及属于某些用户的客户配置数据。

美国网络安全官员当时表示,此次攻击对联邦机构构成了“迫在眉睫的风险”。美国司法部在确定推迟公开披露是合理的情况下,允许 F5 推迟披露此次入侵事件。这种情况只有在公开披露会对国家安全或公共安全构成重大风险时才会发生。

联邦机构和民间研究人员均未公开将此次入侵归咎于某个特定组织或国家,但在前一年,谷歌旗下的 Mandiant 威胁情报研究员曾将针对 F5 BIG-IP 严重漏洞 CVE-2023-46747 的利用活动与 UNC5174 联系起来,该机构以中等置信度评估该组织来自中国。

该团伙试图出售对美国国防承包商设备和英国政府机构的访问权限。