注意喚起: F5 BIG-IP Access Policy Managerにおけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関する注意喚起 (公開)
Cybersecurity Classified by Officially
I. 概要
F5は、2026年9月22日にBIG-IP APM(Access Policy Manager)におけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関するアドバイザリを公表しました。当該製品がOAuth Authorization Serverとして構成され、仮想サーバーにAPM access policyとOAuth profileが設定されている場合、本脆弱性の悪用により、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。なお、F5は、本脆弱性が悪用されているとしています。K000162605: BIG-IP APM vulnerability CVE-2026-94127
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、watchTowr Labsから詳細解説が公表され、リモートコード実行に至る過程が示されています。今後、本脆弱性を悪用するエクスプロイトコードが公表され、脆弱性を悪用する攻撃が広く行われる可能性があります。当該製品を使用している場合、後述「III. 対策」「V. 侵害検出方法」に記載の情報およびF5が提供する最新の情報をご確認の上、対策の実施とあわせて機器が侵害されていないかどうかの調査の実施をご検討ください。
II. 対象
本脆弱性の対象となる製品およびバージョンは次のとおりです。詳細は、開発元が提供する最新の情報をご確認ください。III. 対策
F5が提供する最新の情報を確認の上、影響を受けるバージョンを使用している場合、脆弱性を修正するホットフィックスの適用を検討してください。IV. 緩和策
ホットフィックスが適用できない場合、F5は本脆弱性の影響を軽減するための暫定策として、BIG-IP APM仮想サーバーに適用可能なiRuleを提供しています。詳細は、F5が提供する最新の情報をご確認ください。V. 侵害検出方法
F5から侵害検出方法が提供されています。侵害の有無を確認する際には、次の点をご確認ください。これらの痕跡が確認された場合、当該製品が侵害された可能性を踏まえ、さらなる調査の実施を推奨します。- "/var/log/apm"のログメッセージを確認し、ログID「01990004」のOAuth UserInfo要求失敗イベントが10回以上繰り返し記録されていないかを確認する
- "tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed"のコマンドを実行してOAuthの失敗に関する統計情報を出力し、説明できないOAuthの失敗の急増がないかを確認する
- OAuthの失敗が特に短時間に連続して確認された場合、同じ時間帯の"/var/log/audit"の監査ログメッセージを確認する
※TMMがループ状態に陥ると、SODデーモンがSIGABRTを送信し、その結果コアファイルが生成されるとのことです。当該ファイルを確認した場合は他の事象とあわせて調査を実施してください
また、上記の痕跡を確認した場合、watchTowr Labsが公表した詳細解説で実証された攻撃手法を踏まえ、次の点もあわせてご確認ください。
- "/f5-oauth2/v1/userinfo" に対して、異常に長いAuthorizationヘッダーを含む細工したHTTPリクエストを送信されていないかを確認する
- "/etc/bigstart/scripts/tmm.finish" のファイルが改ざんされていないことを確認する
Is This A Joke? In The Auth Header? (F5 BIG-IP UnAuth Heap-Overflow to RCE CVE-2026-94127)
This is an extract. The publication continues at the source.
Read the original at the source: https://www.jpcert.or.jp/at/2026/at260028.html
Officially imported this from JPCERT Coordination Center’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- JPCERT Coordination Center — imported from official source
- Official source
- https://www.jpcert.or.jp/rss/jpcert.rdf RSS
- Imported
- September 24, 2026 08:00
- Versions
- 1 recorded
- Identity
https://www.jpcert.or.jp/at/2026/at260028.html