F5 rregullon dobësinë OAuth të BIG-IP APM që shfrytëzohet aktivisht

F5 rregullon dobësinë OAuth të BIG-IP APM që shfrytëzohet aktivisht

F5 publikoi rregullime të shpejta për CVE-2026-94127, një dobësi kritike OAuth në BIG-IP APM që tashmë po shfrytëzohet për ekzekutim kodi në distancë pa autentikim.

F5 ka publikuar rregullime të shpejta inxhinierike për një dobësi kritike në BIG-IP Access Policy Manager (APM) që sulmuesit tashmë po e shfrytëzojnë për të ekzekutuar kod në sistemet e prekura pa u identifikuar më parë. Kompania e bëri të ditur dobësinë, e ndjekur si CVE-2026-94127, në një këshillë të 22 shtatorit. F5 e vlerëson tejmbushjen e tamponit të bazuar në grumbull, një gabim memorie, me 9.8 nga 10 në CVSS versioni 3.1 dhe 9.3 në CVSS versioni 4.0, dhe prek vetëm instalimet në të cilat APM vepron si server autorizimi OAuth, komponenti që lëshon shenja aksesi për aplikacionet.

APM është moduli i BIG-IP që kontrollon se si përdoruesit arrijnë aplikacionet dhe rrjetet e një organizate. Konfigurimi i prekur kërkon një politikë aksesi APM dhe një profil serveri autorizimi OAuth në të njëjtin server virtual, adresa që pranon trafikun OAuth. Kur trafik i caktuar keqdashës dërgohet në atë server virtual, ai mund të shkaktojë ekzekutim kodi në distancë, që do të thotë se një sulmues mund të ekzekutojë komanda në pajisje. Për shkak se trafiku i sulmit synon vetë serverin virtual, kufizimi i aksesit në ndërfaqen e menaxhimit të BIG-IP nuk ofron mbrojtje, dhe sistemet në modalitetin Appliance janë gjithashtu në rrezik.

Versionet e prekura dhe rregullimet e tyre përkatëse inxhinierike janë: dega 21.1 versioni 21.1.0 para Hotfix-BIGIP-21.1.0.2.0.30.22-ENG; dega 17.5 versionet 17.5.0 deri 17.5.1 para Hotfix-BIGIP-17.5.1.9.0.160.12-ENG; dhe dega 17.1 versionet 17.1.0 deri 17.1.3 para Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Sistemet që përdorin APM vetëm si klient OAuth ose server burimesh, pa profile serveri autorizimi OAuth, nuk preken. F5 përditësoi regjistrin e tij CVE në 00:45 UTC më 23 shtator për të sqaruar se dobësia është e pranishme vetëm në rolin e serverit të autorizimit. Publikimet e mëparshme nga CISA dhe CERT-EU e përshkruanin gjendjen më gjerësisht si një politikë aksesi dhe një profil OAuth në një server virtual. Sipas udhëzuesit të konfigurimit të F5, profili OAuth i serverit të autorizimit krijohet nën Access > Federation > OAuth Authorization Server > OAuth Profile dhe më pas zgjidhet në një profil aksesi të bashkangjitur serverit virtual; një server virtual i konfiguruar në këtë mënyrë përputhet me gjendjen e prekur. F5 nuk vlerësoi versionet që kanë arritur Fundin e Mbështetjes Teknike, që do të thotë se ato nuk marrin më rregullime standarde, kështu që statusi i tyre është i panjohur dhe jo i sigurt.

Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e Shteteve të Bashkuara shtoi CVE-2026-94127 në katalogun e saj të Dobësive të Shfrytëzuara të Njohura (KEV) më 22 shtator dhe u dha agjencive civile federale deri më 25 shtator për të zbatuar masat zbutëse të F5 sipas një direktive të lëshuar në qershor. CERT-EU, shërbimi i sigurisë kibernetike për institucionet e BE-së, publikoi këshillën e tij. As regjistri CVE i F5, as këshillat e CISA dhe CERT-EU nuk thonë sa sisteme u sulmuan, kush janë sulmuesit, ose cilat organizata u synuan. F5 gjithashtu vëren se një dobësi tjetër e APM, CVE-2025-53521, u shtua në katalogun KEV të CISA në mars; rregullimet e tij për degët 17.1 dhe 17.5, 17.1.3 dhe 17.5.1.3, bien brenda intervaleve të prekura më sipër, kështu që një sistem i përditësuar në njërën nga këto ndërtime ende ka nevojë për rregullimin e ri nëse APM vepron si server autorizimi OAuth në të.

Rregullimi kryesor i F5 është rregullimi i shpejtë inxhinierik i listuar për secilën degë. Kur rregullimi i shpejtë nuk mund të instalohet menjëherë, F5 ofron një masë zbutëse iRule për serverin virtual të prekur; klientët e marrin atë duke hapur një kërkesë me mbështetjen e F5. CERT-EU këshillon të ruhen fillimisht provat forenzike, të zbatohet rregullimi i shpejtë, të kontrollohen shenjat e kompromisit dhe të fillohet reagimi ndaj incidentit nëse gjenden. CISA u tha agjencive të zbatojnë fillimisht iRule 'për të lejuar triazhin forenzik proaktiv', dhe më pas të 'instalojnë rregullimin përfundimtar të furnizorit sa më shpejt të jetë e mundur.'

Për të kontrolluar për kompromis, F5 liston disa shenja në këshillën e CERT-EU. Kombinimi që duhet të nxisë një rishikim njerëzor është dështimet e përsëritura të autentikimit OAuth, të ndjekura nga komanda të dyshimta, të ndjekura nga një TMM SIGABRT menjëherë pas. Në regjistrat e APM, kërkoni për kërkesa të përsëritura të dështuara UserInfo në /var/log/apm me përshkrimin e gabimit 'The access token is invalid', veçanërisht 10 ose më shumë kërkesa nga një adresë IP e vetme brenda një kohe të shkurtër. Një rritje e pashpjegueshme e total_failed kur ekzekutoni tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed mund të tregojë gjithashtu probleme. Regjistrat e auditimit mund të tregojnë komanda të dyshimta në /var/log/audit rreth të njëjtave kohë. Skedarët bazë të TMM nuk janë shenjë më vete, por F5 ka parë TMM të hyjë në një cikël, duke bërë që daemoni SOD të dërgojë një SIGABRT. Regjistri CVE dhe këshillat e CISA dhe CERT-EU nuk thonë nëse instalimi i rregullimit të shpejtë heq aksesin që një sulmues tashmë ka.

Për organizatat që operojnë pajisje të aksesit në rrjet të ekspozuara publikisht si BIG-IP, mbajtja e një vëzhgimi të ngushtë të këshillave të furnizorëve dhe zbatimi i shpejtë i rregullimeve inxhinierike është thelbësor. Ekipet që kanë nevojë për ndihmë për të qëndruar në hap me rregullimet dhe reagimin ndaj incidenteve mund t'i drejtohen një partneri IT dhe infrastrukture të fokusuar në sigurinë si AEU-I, i cili ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në sigurinë.

Si të Mbroheni

  1. Nëse organizata juaj përdor F5 BIG-IP Access Policy Manager për të dhënë shenja identifikimi për aplikacionet, pyesni ekipin tuaj të IT nëse jeni në një version të prekur dhe aplikoni rregullimin e shpejtë menjëherë.
  2. Nëse nuk mund ta instaloni rregullimin e shpejtë menjëherë, kërkoni nga ekipi juaj i IT të kontaktojë mbështetjen e F5 për mbrojtjen e përkohshme me iRule për adresën e prekur të ekspozuar në internet.
  3. Vini re mesazhet e përsëritura të gabimit 'access token is invalid' në regjistrat tuaj të hyrjes, veçanërisht 10 ose më shumë nga një adresë interneti brenda një kohe të shkurtër, dhe raportojini ato ekipit tuaj të sigurisë.
  4. Përpara se të aplikoni çdo rregullim, mbani kopje të regjistrave dhe të dhënave të tjera të sistemit, në mënyrë që çdo thyerje e mundshme të mund të hetohet më vonë.
  5. Nëse faqja juaj e internetit ose shërbimi juaj funksionon prapa një pajisjeje F5 BIG-IP, pyesni ofruesin tuaj të strehimit ose rrjetit nëse përdorin versione të prekura të APM dhe nëse rregullimi i shpejtë është aplikuar.

Dobësitë & Zgjidhjet

  • CVE-2025-53521 Another F5 BIG-IP APM flaw added to CISA's KEV catalog in March; its fixes for 17.1 and 17.5 fall inside the affected ranges and still need the new hotfix if APM acts as an OAuth authorization server. Shiko zgjidhjen & detajet →
  • CVE-2026-94127 A critical heap-based buffer overflow in F5 BIG-IP APM when it acts as an OAuth authorization server, fixed by engineering hotfixes and an optional iRule mitigation. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • BIG-IP Familja e pajisjeve të rrjetit të F5 që menaxhojnë dhe sigurojnë trafikun drejt aplikacioneve.
  • APM Access Policy Manager, moduli i BIG-IP që kontrollon se si përdoruesit identifikohen dhe arrijnë aplikacionet dhe rrjetet.
  • OAuth authorization server Një komponent që lëshon leje dixhitale (shenja aksesi) në mënyrë që aplikacionet të mund të përdorin identifikimin e një përdoruesi pa e parë fjalëkalimin.
  • Virtual server Një adresë në një pajisje BIG-IP që pranon lidhjet hyrëse dhe i dërgon ato në vendin e duhur.
  • Heap-based buffer overflow Një defekt softueri ku shumë të dhëna shkruhen në një zonë memorie, të cilat sulmuesit mund t'i përdorin për të bërë një program të sillet keq ose të ekzekutojë kod.
  • Remote code execution Aftësia e një sulmuesi për të ekzekutuar komanda në një sistem nga larg pa leje.
  • iRule Një skript i vogël që mund të inspektojë dhe ndryshojë trafikun që kalon nëpër një pajisje BIG-IP, i përdorur këtu si një rregull mbrojtës i përkohshëm.
  • TMM SIGABRT Një sinjal që një komponent i përpunimit të trafikut të BIG-IP është ndalur papritur, shpesh me vlerë për t'u hetuar pas një sulmi.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar