攻撃者はすでにF5 BIG-IPの深刻なゼロデイ脆弱性を悪用しており、連邦政府の修正期限が9月25日に迫っている。CVE-2026-94127を悪用すると、認証されていない攻撃者が、脆弱なBIG-IP Access Policy Manager(APM)システム上でコードを実行できる可能性がある。
F5は悪用の事実を把握した後、9月22日にこの脆弱性を公表し、影響を受けるBIG-IPブランチ向けにエンジニアリングホットフィックスをリリースした。CISAも同日、この脆弱性を既知の悪用された脆弱性(KEV)カタログに追加した。これにより、対象となる連邦政府文民機関は、影響を受ける対象システムの修正に3日しか残されていない。
影響を受けるのは、特定のBIG-IP APM構成だけだ。 F5のセキュリティアドバイザリーによると、APMをOAuth認可サーバーとして稼働させ、同じ仮想サーバー上でAPMアクセス・ポリシーとOAuthプロファイルを構成している場合に、この脆弱性が存在する。APMをOAuthクライアントまたはリソースサーバーとしてのみ使用する環境は影響を受けない。
CVE-2026-94127でリモートコード実行が可能になる理由
CVE-2026-94127は、ヒープベースのバッファーオーバーフローだ。 Rapid7の技術分析によると、影響を受ける仮想サーバーに送信された細工済みのトラフィックによって、認証なしでリモートコード実行を引き起こせる。
F5はこの脆弱性の深刻度を、CVSS v3.1では9.8、CVSS v4.0では9.3と評価している。影響を受けるリリースには、BIG-IP 21.1.0、17.5.0から17.5.1、17.1.0から17.1.3が含まれる。テクニカルサポートの終了を迎えたリリースは評価されていない。
この脆弱性はBIG-IPのデータプレーンに影響し、アプライアンスモードで稼働するシステムも依然として脆弱なままだ。F5によると、コントロールプレーンは影響を受けない。
まずパッチを適用し、次に侵害を確認する
CISAは9月22日、CVE-2026-94127をKEVカタログに追加し、対象となる連邦政府文民機関の対象資産に対する修正期限を9月25日に設定した。 CISAのガイダンスは、他の組織に対しても、リスクベースの脆弱性管理を通じてKEVに掲載された脆弱性を優先するよう促している。CISAは最近、他の 現在悪用されているエンタープライズ向け脆弱性についても、同様に短い連邦政府の修正期限を設定している。
セキュリティチームは、次の措置を講じるべきだ。
- 影響を確認する。BIG-IP APMがOAuth認可サーバーとして動作し、同じ仮想サーバー上にAPMアクセス・ポリシーとOAuthプロファイルの両方が設定されているか確認する。
- 適切なホットフィックスを適用する。21.1、17.5、17.1ブランチ向けの修正済みエンジニアリングビルドは、それぞれHotfix-BIGIP-21.1.0.2.0.30.22-ENG、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG、Hotfix-BIGIP-17.1.3.5.0.41.14-ENGだ。
- パッチ適用を待たなければならない場合は、F5の一時的な緩和策を使用する。顧客はF5 Supportを通じてiRuleを申請できる。恒久的な修正に向けた準備とフォレンジック調査を進める間、これにより露出を抑えられる。
- 証拠を保全し、侵害の有無を調査する。A CERT-EUのアドバイザリーは、OAuth認証の失敗が繰り返されていないか、不審な監査ログコマンドがないか、その後にTMM SIGABRTのアクティビティが発生していないかを確認するよう助言している。このパッチ適用と調査のアプローチは、最近の RouterOSの悪用でも見られた。このケースでは、修正プログラムをインストールする前に攻撃者がアクセスを獲得していないか確認するよう、管理者に助言が行われた。
- インシデント対応計画をテストする。侵害の兆候を防御側が発見した場合に、エスカレーション、証拠保全、システム隔離、調査、復旧の手順が機能することを確認する。
最近の Cisco FMCへの侵入でも、認証情報や構成の窃取に加え、内部システムへのアクセス経路が関与していた。CVE-2026-94127については、パッチ適用によって既知の露出を解消できる一方、フォレンジック調査によって、修正前に攻撃者がシステムへ到達していたかどうかを明らかにできる。
あわせて読みたい: Microsoftの9月のPatch Tuesdayリリースでも、約1,000件の修正の中に、現在悪用されているWindowsのゼロデイ脆弱性が2件含まれていることが明らかになった。





