A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet riasztást ad ki a BIG-IP Access Policy Manager-t (APM) érintő CVE-2026-94127 azonosítón nyomon követett, kritikus, nulladik napi sérülékenység kapcsán.
A sérülékenység egy heap-alapú puffertúlcsordulás, amely hitelesítés nélküli távoli kódfuttatást tehet lehetővé az érintett BIG-IP rendszereken. A sebezhetőség a CVSS v3.1 pontozási rendszer alapján 9,8-as súlyossági besorolást kapott.
Ha egy virtuális szerveren BIG-IP APM hozzáférési házirend és OAuth-profil is be van állítva, egy speciálisan kialakított, rosszindulatú hálózati forgalom távoli kódfuttatást (RCE) tehet lehetővé. A sérülékenység csak akkor áll fenn, ha a BIG-IP APM OAuth Authorization Serverként van konfigurálva. Azok a telepítések, amelyekben az APM kizárólag OAuth Clientként vagy Resource Serverként működik, és nincs beállítva OAuth Authorization Server-profil, nem érintettek.
A sérülékenység a BIG-IP APM alábbi verzióit érinti:
- 17.1.0 – 17.1.3
- 17.5.0 – 17.5.1
- 21.1.0
Javasolt intézkedések:
- Megfelelő hotfix telepítése.
- A digitális forenzikai vizsgálathoz szükséges bizonyítékok megőrzése.
- Kompromittálódásra utaló jelek ellenőrzése.
A sérülékenységet a CISA 2026. szeptember 22-én felvette az ismerten kihasznált sérülékenységek (Known Exploited Vulnerabilities, KEV) katalógusába.
Hivatkozások:
https://cert.europa.eu/publications/security-advisories/2026-013
https://my.f5.com/manage/s/article/K000162605
https://euvd.enisa.europa.eu/vulnerability/CVE-2026-94127
A legfrissebb információkért kérjük ügyfeleinket, hogy folyamatosan kövessék a Nemzeti Kiberbiztonsági Intézet weboldalát.