F5 har släppt säkerhetsuppdateringar för en kritisk nolldagssårbarhet i BIG-IP APM som utnyttjas i attacker med fjärrkörning av kod, rapporterar BleepingComputer.
Sårbarheten, som spåras som CVE-2026-94127, påverkar system som är konfigurerade som OAuth Authorization Server när en åtkomstpolicy för BIG-IP APM och en OAuth-profil är konfigurerade på en virtuell server. F5 säger att företaget har fått kännedom om att sårbarheten har utnyttjats.
Distributioner som endast använder APM som OAuth Client / Resource Server, utan profiler för OAuth authorization server, påverkas inte enligt F5.
F5 uppmanar kunder att leta efter tecken på intrång om flera OAuth-autentiseringsfel och misstänkta kommandon följs kort därefter av en TMM SIGABRT. Företaget har också tillhandahållit en iRule som åtgärd via F5 Support för system som inte kan uppdateras omedelbart.
Shadowserver spårar fler än 14 700 IP-adresser med BIG-IP APM-fingeravtryck, men det är oklart hur många som har patchats eller är honeypots.
CISA lade till CVE-2026-94127 i sin Known Exploited Vulnerabilities (KEV) Catalog och beordrade amerikanska federala myndigheter att säkra sina nätverk senast på fredag.
Sedan november 2021 har CISA flaggat 8 aktivt utnyttjade F5-sårbarheter; 4 av dem har också utnyttjats i ransomwareattacker. F5 uppgav i oktober 2025 att statligt stödda hackare hade tagit sig in i företagets system i augusti 2025 och stulit odokumenterad BIG-IP-källkod för säkerhet samt sårbarheter.
F5 uppger att företaget har fler än 23 000 kunder världen över, däribland 48 av Fortune 50-företagen och 80 % av Fortune Global 500.
Kommentarer
0Inga kommentarer ännu. Skriv den första.