// 威脅簡報
F5 BIG-IP APM OAuth 授權伺服器堆積溢位:未登入即可遠端執行程式碼,已遭零時差利用
- CVSS
- 9.8 CRITICAL
- CISA KEV
- 2026-09-22
- 弱點類型
- CWE-122
- 主題
- 基礎設施
人工審稿 2026-09-23指令測試:未提供漏洞重現:未進行驗證紀錄 ↓
F5 BIG-IP APM 當作 OAuth 授權伺服器時有堆積緩衝區溢位,未登入的攻擊者可遠端執行程式碼;已被當成零時差漏洞實際利用。
| 誰會中 | 在 17.1.x、17.5.x、21.1.x 受影響版本上,於同一個虛擬伺服器同時設定 APM 存取政策與 OAuth 授權伺服器(Authorization Server)設定檔的 BIG-IP。只把 APM 當 OAuth 用戶端或資源伺服器的設定不受影響。 |
|---|---|
| 後果 | 攻擊者不需帳號、也不需使用者互動,只要能連到該虛擬伺服器,就可能在 BIG-IP 上執行程式碼。BIG-IP 通常位於組織網路邊界,淪陷後影響範圍大。 |
| 現在該做什麼 | 盡快安裝 F5 針對你版本的工程修補(engineering hotfix)。無法立即安裝時,向 F5 開支援案件取得緩解用的 iRule;修補前先保存證據並檢查入侵跡象。查看依據(4)
|
| 受影響版本 | 17.1.0–17.1.3、17.5.0–17.5.1、21.1.0(僅限設定 OAuth 授權伺服器者)。NVD 的 CPE 資料把 17.x 範圍從 17.0.0 算起,與 F5 的 CVE 紀錄不一致。查看依據:來源說法不一(4)
|
| 修好的版本 | 工程修補:Hotfix-BIGIP-21.1.0.2.0.30.22-ENG、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG、Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。是否有一般維護版本納入修補尚未確認。查看依據(3)
|
| CVSS 向量 | 顯示完整向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 時間點 |
|
| CISA KEV | 已列入(2026-09-22),代表已有實際攻擊案例查看依據(4)
|
藍隊應對手冊
確認、修補 / 緩解、應變、強化。版本符合受影響條件不等於已被入侵;檢查沒有結果也不等於安全,每一項都有能證明與不能證明的範圍。標記的步驟對應下方攻擊流程裡可以擋下攻擊的那一步。
- 01確認設備是否符合受影響條件
依 F5 的 CVE 紀錄,受影響的是 17.1.0–17.1.3、17.5.0–17.5.1、21.1.0,且同一個虛擬伺服器同時設定 APM 存取政策與 OAuth 授權伺服器設定檔;Appliance 模式同樣受影響。APM 只當 OAuth 用戶端或資源伺服器則不受影響。NVD 的 CPE 從 17.0.0 算起,17.0.x 是否受影響尚未確認。
- 02檢查 /var/log/apm 中失敗的 OAuth UserInfo 請求
來自 CERT-EU 與 The Hacker News 對 F5 公告的整理(本站無法直接核對 F5 公告):大量失敗的 OAuth UserInfo 請求,錯誤訊息為存取權杖無效;同一 IP 短時間內 10 次以上值得注意。
- 03查看 global_oauth_stat 的 total_failed 計數器
同一份入侵跡象清單:total_failed 計數器無故上升值得調查。
唯讀查詢tmctl global_oauth_stat - 04對照 /var/log/audit 的可疑指令與 TMM core 檔案
CERT-EU 指出,多次 OAuth 認證失敗、接著出現可疑指令、不久後 TMM 以 SIGABRT 中止,這個組合應交由人工檢查。單獨出現 TMM core 檔案(特別是 SIGABRT 或 TMM 迴圈)不代表已遭入侵,但仍應調查。
- 01安裝對應分支的 F5 工程修補
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG、Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。這些是工程修補(-ENG),不是一般維護版本;是否會有一般版本納入修補尚未確認。
- 02無法立即修補時,向 F5 申請緩解用 iRule
F5 撰寫的 CVE 紀錄寫明 iRule 需向 F5 支援開案取得。CISA KEV 的說明是先套用 iRule 作為暫時措施,以便進行鑑識分級,完成後盡快安裝正式修補。
- 03只限制管理介面擋不住
F5 說這是資料平面的問題,攻擊打的是處理使用者流量的虛擬伺服器,所以只把管理介面藏起來不夠。
- 04修過 CVE-2025-53521 的系統也要安裝這次的 hotfix
The Hacker News 指出,已修補較早的 APM KEV 漏洞 CVE-2025-53521 的系統,仍需安裝這次的修補。
- 01修補前先保存證據
CERT-EU 建議先保留證據再修補。目前不清楚 hotfix 能否清除攻擊者先前建立的存取,所以修補不等於清乾淨。
- 02依 CISA 的六步驟做鑑識分級
CISA BOD 26-04 實施指引把鑑識分級拆成界定範圍、保存證據、修補並穩定、圍堵、分析、決定是否升級處理;先取記憶體等揮發性資料,證據收齊後才修補。KEV 對這個漏洞列出的聯邦機構期限是 9 月 25 日(適用對外暴露的設備)。流程寫給聯邦機構,民間組織也可參考。
- 03發現任一入侵跡象就啟動事件處理流程
不需要等所有跡象同時出現;發現任何一項(例如可疑指令)就依事件處理流程調查,不要只靠修補。
- 04把依賴 APM 權杖的下游應用納入調查
PlainCVE 建議(本站分析,非來源說法):APM 授權伺服器核發的權杖會被其他應用程式信任,授權伺服器一旦淪陷,依賴這些權杖的下游應用也可能受影響。
完整修復步驟與說明
-
安裝修補。 依上表安裝你所在分支的工程 hotfix。這些是工程修補(-ENG),不是一般維護版本;是否會有一般版本納入修補尚未確認。
-
無法立即修補時。 F5 撰寫的 CVE 紀錄(workarounds 欄位)寫明:緩解用的 iRule 需向 F5 支援開案申請取得。CISA KEV 的說明是:先套用 iRule 作為暫時措施、以便進行鑑識分級(forensic triage),完成後盡快安裝正式修補。
-
修補前先保存證據。 CERT-EU 建議先保留證據再修補。目前不清楚 hotfix 能否清除攻擊者先前建立的存取,所以修補不等於清乾淨。
-
檢查入侵跡象。 以下清單來自 CERT-EU 與 The Hacker News 對 F5 公告的整理,我們無法直接讀取 F5 公告核對。CERT-EU 指出,「多次 OAuth 認證失敗、接著出現可疑指令、不久後 TMM 以 SIGABRT 中止」這個組合應該交由人工檢查;單獨出現 TMM core 檔案不代表已遭入侵,但仍應調查。不需要等所有跡象同時出現:發現任何一項入侵跡象(例如可疑指令),就應啟動事件處理流程。
/var/log/apm:大量失敗的 OAuth UserInfo 請求,錯誤訊息為存取權杖無效;同一 IP 短時間內 10 次以上值得注意。tmctl global_oauth_stat:total_failed計數器無故上升。/var/log/audit:與上述認證失敗同一時間出現的可疑指令。- TMM(Traffic Management Microkernel)core 檔案,特別是 SIGABRT 或 TMM 迴圈。
- 來源對數量說法不一:SecurityWeek 說三項,CERT-EU 列出四個方向。
-
美國聯邦機構(BOD 26-04)。 CISA 在 2026 年 6 月發布的約束性指令 BOD 26-04 取代了舊的 BOD 22-01,改依「是否對外暴露、是否列入 KEV、能否自動化利用、影響程度」決定修補期限。風險最高的一級是「3 天內修補或緩解,並完成鑑識分級」,條件是:設備對外暴露(未驗證或不受信任的人可經網際網路連到)、漏洞列入 KEV、可被自動化利用,且攻擊者能取得完全控制。期限要看每台設備的條件,不是只看 CVE:KEV 對這個漏洞列出的期限是 9 月 25 日(9 月 22 日列入)並標註需鑑識分級,但也要求各機關自行評估每台設備是否對外暴露;沒有對外暴露的設備,依指令適用較長的期限。CISA 的實施指引把鑑識分級拆成六步;下表的時間是 CISA 建議的目標,指令本身只要求做到足夠的鑑識分級。
步驟 建議時間(自列入 KEV 起) 重點 1. 界定範圍 2 小時內 找出受影響設備;建立不依賴可能已遭入侵設備的聯絡管道 2. 保存證據 2–24 小時 先取記憶體等揮發性資料,再取磁碟資料;收集前盡量不要動系統,並記錄每項證據的來源與時間 3. 修補並穩定系統 2–24 小時 證據收齊後才修補,因為修補可能讓證據消失 4. 圍堵 6–24 小時 隔離受影響系統,方式要避免驚動攻擊者 5. 分析 24–48 小時 判斷是否有未授權存取、橫向移動、常駐機制、資料外洩,並整理入侵指標 6. 決定是否升級處理 48–72 小時 寫出鑑識報告;確認遭入侵就向 CISA 通報,轉入完整事件應變 這套流程是寫給聯邦機構的,但民間組織處理這個漏洞時也可以直接參考。
-
之前修過其他 APM 漏洞也要再修。 The Hacker News 指出,已修補較早的 APM KEV 漏洞 CVE-2025-53521 的系統,仍需安裝這次的 hotfix。
攻擊流程
從左到右是攻擊發生的順序。藍色盾牌代表這一步可以被擋下,越早擋下越好。點圖示可看細節。
- 攻擊者
對 BIG-IP 虛擬伺服器送出特製流量
目標是同時設定了 APM 存取政策與 OAuth 授權伺服器設定檔的虛擬伺服器。不需要登入,也不需要使用者點任何東西。
防禦: 向 F5 開支援案件取得緩解用 iRule 作為暫時措施。注意:只限制管理介面的存取擋不住,因為攻擊打的是處理使用者流量的虛擬伺服器。
- 你的系統
APM 的 OAuth 授權伺服器處理請求時寫出緩衝區邊界
這是堆積緩衝區溢位(CWE-122):資料被寫到記憶體區塊的尾端之外。F5 沒有公開確切的程式路徑。
防禦: 安裝對應版本的 F5 工程修補(-ENG hotfix)。
- 你的系統
攻擊者在 BIG-IP 上執行程式碼
F5 說這是資料平面(data plane)的問題;Appliance 模式的系統同樣受影響。
防禦: 檢查入侵跡象:/var/log/apm 中大量失敗的 OAuth UserInfo 請求、global_oauth_stat 的 total_failed 異常上升、/var/log/audit 可疑指令、TMM core 檔案。
- 攻擊者
攻擊者可能留下後續存取管道
目前不清楚安裝修補後,是否能清除攻擊者先前已建立的存取。
防禦: 修補前先保存證據、做鑑識分級(forensic triage);若發現入侵跡象,依事件處理流程調查,不要只靠修補。
影響範圍
BIG-IP 是 F5 的網路設備,常放在組織網路邊界,負責分流流量與控管登入。APM(Access Policy Manager)是其中處理存取控制與登入的模組。以下條件全部成立才會受影響:
| 條件 | 是否受影響 |
|---|---|
| BIG-IP 有啟用 APM,且為受影響版本 | 必要條件 |
| 同一個虛擬伺服器上,同時設定 APM 存取政策與 OAuth 授權伺服器(Authorization Server)設定檔 | 必要條件 |
| 攻擊者可經由網路連到該虛擬伺服器(不需登入、不需使用者操作) | 必要條件 |
| APM 只當 OAuth 用戶端或資源伺服器 | 不受影響(F5 的 CVE 紀錄) |
| Appliance 模式的 BIG-IP | 同樣受影響 |
| 其他 F5 產品 | 報導引述 F5 說不受影響 |
受影響版本與修補(依 F5 撰寫的 CVE 紀錄):
| 分支 | 受影響版本 | 修補(工程 hotfix) |
|---|---|---|
| 21.1.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5.x | 17.5.0–17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1.x | 17.1.0–17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
注意事項:
- 版本範圍有出入。 NVD 的 CPE 資料把 17.x 範圍從 17.0.0 算起,但 F5 的 CVE 紀錄、CERT-EU 與新聞都從 17.1.0 算起。本頁採用 F5 的說法;17.0.x 是否受影響尚未確認,可能只是 CPE 比對範圍較寬。
- 已超過技術支援期限(End of Technical Support)的版本沒有被評估(Rapid7)。
- CISA KEV 的簡述只寫「存取政策加上 OAuth 設定檔」,沒有提到 F5 在 CVE 紀錄裡限定的「授權伺服器」條件。
- 曝險規模:BleepingComputer 報導 Shadowserver 追蹤到超過 14,700 個帶有 BIG-IP APM 特徵的 IP,但這個數字看不出哪些設定了 OAuth 授權伺服器、哪些已修補。我們沒有直接查證 Shadowserver 的資料。
原理
OAuth 是讓一個服務替其他應用程式核發「存取權杖(token)」的標準;BIG-IP APM 可以扮演這個核發權杖的「授權伺服器」。
F5 的說法是:APM 在處理 OAuth 授權伺服器相關流量時有堆積緩衝區溢位(CWE-122)。程式在記憶體中配置一塊固定大小的空間(位於「堆積」heap),特製的流量卻讓資料被寫到這塊空間的尾端之外,蓋掉相鄰的資料,最後可能讓攻擊者在設備上執行自己的程式碼。CVE 紀錄也標註了 CAPEC-100(緩衝區溢位)。
F5 說這是資料平面(data plane,處理使用者流量的部分)的問題,不涉及控制平面。也就是說,只把管理介面藏起來擋不住攻擊,因為攻擊打的是對外服務的虛擬伺服器。
F5 沒有公開具體是哪段程式碼出錯,BIG-IP 也是閉源軟體,沒有公開的修補 commit。下面只是這類漏洞的通用樣貌,不代表 F5 的實際程式碼。
有問題的思路(概念示意,不是 F5 原始程式碼):
展開程式碼範例(c)
char *buf = malloc(FIXED_SIZE);
// 直接把外部輸入複製進去,沒有先檢查長度
memcpy(buf, input, input_len);修好的思路:
展開程式碼範例(c)
char *buf = malloc(FIXED_SIZE);
if (input_len > FIXED_SIZE) {
reject_request(); // 太長就拒絕,不寫入
return;
}
memcpy(buf, input, input_len);時間軸
| 日期 | 事件 |
|---|---|
| 2026-09-20 | CVE 編號保留 |
| 2026-09-22 | F5 發布公告 K000162605 與工程 hotfix;CVE 公開(NVD 15:17 UTC) |
| 2026-09-22 | CISA 列入已知遭利用漏洞清單(KEV),標註需鑑識分級 |
| 2026-09-23 | CVE 紀錄與 NVD 條目更新 |
| 2026-09-25 | KEV 列出的聯邦機構處理期限(3 天期限適用於對外暴露的設備) |
F5 何時發現漏洞、何時首次觀察到利用,尚未確認。CVE 紀錄把發現者列為 F5 自己(內部發現)。
延伸閱讀
- 評分: F5(CNA)給 CVSS 3.1 9.8、CVSS 4.0 9.3,皆為「嚴重」。NVD 狀態為「已分析」,但 API 資料中只看得到 F5 的分數,沒有 NVD 自己的評分。
- 利用情況: F5 表示已得知漏洞遭利用;攻擊者身分、受害者與規模都未公開。KEV 對勒索軟體使用標註為「未知」。
- F5 公告無法讀取: F5 官方公告 K000162605 需要 JavaScript,我們沒能載入,入侵跡象清單是透過 CERT-EU 與新聞轉述,應再用瀏覽器核對。iRule 的取得方式(向 F5 支援開案申請)則已由 F5 撰寫的 CVE 紀錄確認。
- 與 2025 年 F5 遭入侵事件無已知關聯: BleepingComputer 提到 F5 在 2025 年 8 月遭國家級駭客入侵、BIG-IP 原始碼外洩,但沒有任何來源把那起事件與本漏洞連結,本頁也不做此推論。
- 我們的分析(非來源說法): APM 授權伺服器核發的權杖會被其他應用程式信任,因此它一旦淪陷,依賴這些權杖的下游應用也可能受影響。
- 相關弱點類型:CWE-122(堆積緩衝區溢位)、CAPEC-100。
驗證紀錄 已人工審稿、核對來源;尚未在我們的環境重現
| 人工審稿 | 2026-09-23 |
|---|
驗證紀錄只寫環境與結果,不公開重現步驟或可攻擊他人系統的程式。詳見 政策.
來源
- 安全公告CVE-2026-94127 CVE Record (JSON API) · CVE Program / F5 (CNA), 2026-09-22 · 查閱 2026-09-24
- CVE / NVD / OSVNVD CVE API entry for CVE-2026-94127 · NIST NVD, 2026-09-22 · 查閱 2026-09-23
- 安全公告BOD 26-04: Prioritizing Security Updates Based on Risk · CISA, 2026-06-10 · 查閱 2026-09-24
- 安全公告BOD 26-04 Implementation Guidance: Prioritizing Security Updates Based on Risk · CISA, 2026-08-25 · 查閱 2026-09-232026-06-10 發布,2026-08-25 更新;見 Forensic Triage Steps 段落。
- 安全公告Critical Vulnerability in F5 BIG-IP APM (Advisory 2026-013) · CERT-EU, 2026-09-22 · 查閱 2026-09-24
- 研究文章CVE-2026-94127: F5 BIG-IP: When a BIG-IP APM access ... · Rapid7, 2026-09-22 · 查閱 2026-09-23
- 新聞報導F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers · The Hacker News · 查閱 2026-09-23
- 新聞報導F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks · BleepingComputer, 2026-09-23 · 查閱 2026-09-23
- 新聞報導Critical F5 BIG-IP Vulnerability Exploited as Zero-Day · SecurityWeek, 2026-09-23 · 查閱 2026-09-23
媒體簡報
一句話
F5 BIG-IP 是許多大型組織放在網路邊界、負責流量與登入控管的設備。它的 APM 模組在扮演 OAuth 授權伺服器時有一個記憶體溢位漏洞,未登入的攻擊者可能藉此在設備上執行程式碼。F5 表示已發現實際利用,並於 2026 年 9 月 22 日釋出工程修補;美國 CISA 同日將它列入已知遭利用漏洞清單,要求聯邦機構對外暴露的設備在 9 月 25 日前處理。
可引用的一句話
這個漏洞打的是設備對外服務的那扇門,所以只把管理介面鎖好是不夠的。
圖片
引用時請標示「PlainCVE」並附上本頁連結。 完整引用格式見下方「如何引用本頁」。有事實錯誤請回報.
F5 BIG-IP APM OAuth 授權伺服器堆積溢位:未登入即可遠端執行程式碼,已遭零時差利用 F5 BIG-IP 是許多大型組織放在網路邊界、負責流量與登入控管的設備。它的 APM 模組在扮演 OAuth 授權伺服器時有一個記憶體溢位漏洞,未登入的攻擊者可能藉此在設備上執行程式碼。F5 表示已發現實際利用,並於 2026 年 9 月 22 日釋出工程修補;美國 CISA 同日將它列入已知遭利用漏洞清單,要求聯邦機構對外暴露的設備在 9 月 25 日前處理。 「這個漏洞打的是設備對外服務的那扇門,所以只把管理介面鎖好是不夠的。」— PlainCVE https://plaincve.date/vulns/cve-2026-94127-f5-big-ip-apm-oauth-heap-overflow
如何引用本頁
本文採 CC BY 4.0,轉載請保留署名與連結。
PlainCVE 團隊(2026)。《F5 BIG-IP APM OAuth 授權伺服器堆積溢位:未登入即可遠端執行程式碼,已遭零時差利用》。PlainCVE。https://plaincve.date/vulns/cve-2026-94127-f5-big-ip-apm-oauth-heap-overflow(查閱日期:YYYY-MM-DD)BibTeX
@misc{cve202694127f5bigipapmoauthheapoverflow2026,
title = {F5 BIG-IP APM OAuth 授權伺服器堆積溢位:未登入即可遠端執行程式碼,已遭零時差利用},
author = {PlainCVE 團隊},
year = {2026},
howpublished = {PlainCVE},
url = {https://plaincve.date/vulns/cve-2026-94127-f5-big-ip-apm-oauth-heap-overflow},
note = {更新於 2026-09-24}
}