Μια κρίσιμη ευπάθεια zero-day στο F5 BIG-IP Access Policy Manager (APM) δέχεται ενεργές επιθέσεις στο διαδίκτυο. Το σφάλμα επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να εκτελέσουν απομακρυσμένο κώδικα (RCE) με πλήρη δικαιώματα συστήματος. Αν διαχειρίζεσαι εταιρικά δίκτυα με reverse proxies της F5, η άμεση απομόνωση των ευάλωτων OAuth profiles αποτελεί ζήτημα επιβίωσης για την υποδομή σου.
- Τι συνέβη: Εντοπίστηκε ενεργό zero-day exploit (CVE-2026-94127, CVSS 9.8) στο F5 BIG-IP APM που οδηγεί σε unauthenticated RCE.
- Ποιοι κινδυνεύουν: Εικονικοί servers (Virtual Servers) ρυθμισμένοι ως OAuth Authorization Servers στις εκδόσεις 17.x και 21.x.
- Άμεση λύση: Άμεση εγκατάσταση των επίσημων hotfixes ή εφαρμογή προσωρινού iRule μέσω της τεχνικής υποστήριξης της F5.
Πώς λειτουργεί το κενό ασφαλείας CVE-2026-94127
Το ελάττωμα ταξινομείται ως heap-based buffer overflow (CWE-122) στον μηχανισμό επεξεργασίας αιτημάτων OAuth του BIG-IP APM. Ένας εισβολέας στέλνει ειδικά κατασκευασμένα πακέτα δικτύου στη θύρα που ακούει ο Virtual Server. Αυτή η κίνηση αλλοιώνει τη μνήμη σωρού (heap memory) χωρίς να απαιτείται κανένα προνόμιο ή προηγούμενη ταυτοποίηση.
Η βαθμολογία επικινδυνότητας φτάνει το 9.8 στο CVSS v3.1 και το 9.3 στο νεότερο CVSS v4.0. Αυτό αποδεικνύει ότι η πολυπλοκότητα της επίθεσης είναι μηδαμινή, ενώ ο αντίκτυπος στην ακεραιότητα και τη διαθεσιμότητα είναι καταστροφικός. Οι επιτιθέμενοι αποκτούν άμεσα δικαιώματα εκτέλεσης εντολών στο υποκείμενο σύστημα, παρακάμπτοντας κάθε πολιτική πρόσβασης.
Η επίσημη καταχώριση από την F5 στην οδηγία ασφαλείας K000162605 επιβεβαιώνει ότι το exploit κυκλοφορεί ήδη ελεύθερα. Ήδη ο κατάλογος KEV της CISA ενέταξε το CVE-2026-94127 στις άμεσες απειλές, επιβάλλοντας κατεπείγουσες ενημερώσεις στους ομοσπονδιακούς φορείς των ΗΠΑ.
Ποιες υλοποιήσεις κινδυνεύουν άμεσα
Δεν επηρεάζεται κάθε εγκατάσταση BIG-IP APM, αλλά μόνο συγκεκριμένες αρχιτεκτονικές ρυθμίσεις. Ο κίνδυνος υπάρχει αποκλειστικά όταν ένας Virtual Server συνδυάζει πολιτική πρόσβασης APM με προφίλ OAuth, λειτουργώντας ως OAuth Authorization Server. Εάν χρησιμοποιείς το APM απλώς ως OAuth Client ή Resource Server, το σύστημά σου δεν διατρέχει κίνδυνο.
Στην πράξη, αυτό αφορά οργανισμούς που χρησιμοποιούν το F5 ως κεντρικό identity gateway για single sign-on (SSO). Στην ελληνική αγορά, όπου τράπεζες, πάροχοι τηλεπικοινωνιών και δημόσιοι φορείς βασίζονται στο F5 για την προστασία ευαίσθητων web services, η έκθεση είναι τεράστια. Αν η συσκευή σου βρίσκεται σε “Appliance Mode”, παραμένει εξίσου ευάλωτη στην επίθεση.
| Κλάδος Έκδοσης | Ευάλωτες Εκδόσεις | Διαθέσιμο Hotfix |
|---|---|---|
| BIG-IP 21.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso |
| BIG-IP 17.5.x | 17.5.0 έως 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso |
| BIG-IP 17.1.x | 17.1.0 έως 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso |
Η επικίνδυνη παγίδα του Data Plane
Πολλά τεχνικά άρθρα παραβλέπουν τη βασικότερη αρχιτεκτονική ιδιαιτερότητα αυτής της ευπάθειας. Το σφάλμα εντοπίζεται στο Data Plane (Traffic Management Microkernel – TMM) και όχι στο Control Plane ή στο management interface. Αυτό σημαίνει πως αν έχεις περιορίσει την πρόσβαση στο Web GUI ή στο SSH management port, δεν έχεις προστατευτεί καθόλου.
Ο Virtual Server που δέχεται την κανονική διαδικτυακή κίνηση των χρηστών είναι αυτός που εκτίθεται απευθείας στον εισβολέα. Αν η υπηρεσία σου δημοσιεύεται ανοιχτά στο internet στη θύρα 443, ο επιτιθέμενος μπορεί να χτυπήσει το TMM χωρίς κανένα εμπόδιο. Αυτό καθιστά τα κλασικά μέτρα απομόνωσης διαχείρισης εντελώς ανεπαρκή απέναντι στο συγκεκριμένο exploit.
Επιπλέον, προϊόντα όπως τα BIG-IQ, NGINX, F5 Distributed Cloud και F5OS δεν επηρεάζονται. Ωστόσο, αν διατηρείς παλαιότερες εκδόσεις που έχουν ξεπεράσει το End of Technical Support (EoTS), η F5 δεν εξέδωσε αναφορά για αυτές. Μην υποθέσεις ότι είσαι ασφαλής απλώς επειδή το παλιό σου build δεν αναγράφεται στη λίστα.
Οδηγός αντιμετώπισης και εντοπισμού ιχνών
Η πρώτη σου κίνηση είναι ο έλεγχος των ενεργών Virtual Servers για OAuth Authorization προφίλ. Εάν δεν μπορείς να εγκαταστήσεις άμεσα το κατάλληλο Engineering Hotfix, επικοινώνησε αμέσως με την τεχνική υποστήριξη της F5 για να σου παράσχει εξειδικευμένο iRule μετριασμού. Για να εξασφαλίσεις ολιστική προστασία, έλεγξε τις βασικές αρχές που περιγράφουμε στον οδηγό ασφάλειας εταιρικών firewalls και gateways.
Παράλληλα με το patching, οφείλεις να εκτελέσεις άμεσο threat hunting στα logs σου. Αναζήτησε μια αλληλουχία τριών συγκεκριμένων συμβάντων σε κοντινό χρονικό διάστημα: αλλεπάλληλες αποτυχίες OAuth, εκτέλεση ύποπτων εντολών και κατάρρευση του TMM με σήμα SIGABRT. Περισσότερα από 10 μηνύματα “invalid-token” στο αρχείο /var/log/apm από μία μοναδική IP απαιτούν άμεση διερεύνηση.
Μπορείς να εξάγεις στατιστικά αποτυχημένων αιτημάτων από τη γραμμή εντολών με το εργαλείο tmctl:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Συσχέτισε τα αποτελέσματα με τις εγγραφές στο /var/log/audit. Αν ο δαίμονας SOD προκάλεσε core dump στο TMM λόγω ατέρμονος βρόχου, ίσως έχεις ήδη δεχτεί απόπειρα παραβίασης.
Η άποψή μας στο TechNoid
Η F5 αποδεικνύει για άλλη μια φορά ότι η συγκέντρωση κρίσιμων ρόλων ταυτοποίησης στον edge router κρύβει τεράστιους κινδύνους. Όταν μετατρέπεις ένα reverse proxy σε OAuth Authorization Server, μεταφέρεις την ευθύνη ολόκληρου του Identity Management στο Data Plane. Μια τέτοια αρχιτεκτονική απόφαση ενέχει ρίσκο που κανένας network admin δεν πρέπει να παίρνει ελαφρά τη καρδία.
Είναι θετικό ότι η εταιρεία διέθεσε άμεσα hotfixes, αλλά η ανάγκη για custom iRules ως προσωρινό μέτρο δείχνει έλλειψη ευελιξίας στις enterprise appliance πλατφόρμες. Κατά την εκτίμησή μας, ο διαχωρισμός του Authentication Server από το ingress traffic routing είναι η μόνη βιώσιμη λύση μηδενικής εμπιστοσύνης (Zero Trust) για το μέλλον. Μην περιμένεις το επόμενο critical RCE για να αναθεωρήσεις τη διαχείριση ταυτοτήτων στο δίκτυό σου.
Συχνές Ερωτήσεις για το F5 BIG-IP 0-Day
Ποιο είναι το βασικό κενό ασφαλείας του CVE-2026-94127;
Πρόκειται για σφάλμα υπερχείλισης μνήμης σωρού (heap buffer overflow) στο υποσύστημα OAuth του APM, το οποίο επιτρέπει απομακρυσμένη εκτέλεση κώδικα χωρίς αυθεντικοποίηση.
Αν έχω κλειστό το management port κινδυνεύω;
Ναι, απόλυτα. Η ευπάθεια χτυπάει το Data Plane (TMM) μέσω του ίδιου του Virtual Server που εξυπηρετεί την κανονική κίνηση χρηστών στο διαδίκτυο.
Επηρεάζονται όλες οι εκδόσεις του F5 BIG-IP;
Όχι, επηρεάζονται οι σειρές 21.1.x, 17.5.x και 17.1.x μόνο όταν έχουν ενεργή διαμόρφωση OAuth Authorization Server στο APM.
Πώς καταλαβαίνω αν έχει παραβιαστεί το δικό μου σύστημα;
Αναζήτησε μαζικά μηνύματα invalid-token στο /var/log/apm, σφάλματα SIGABRT του TMM και ασυνήθιστες καταχωρήσεις στο αρχείο /var/log/audit.
Υπάρχει προσωρινό mitigation χωρίς επανεκκίνηση;
Ναι, μπορείς να εφαρμόσεις εξειδικευμένο iRule κατόπιν επικοινωνίας με το F5 Support για να φιλτράρεις την κακόβουλη OAuth κίνηση πριν φτάσει στον πυρήνα.
