F5:BIG-IP APM 零日 CVE-2026-94127 野外遭利用——無認證堆溢位 RCE、CISA 限期週五前修補

重點摘要

F5 於二零二六年九月二十二日發布安全通報,確認 BIG-IP Access Policy Manager(APM)存在嚴重堆溢位漏洞 CVE-2026-94127,可在特定組態下被無認證攻擊者以惡意流量觸發遠端程式碼執行;廠商並表明該漏洞已在野外遭利用。來源真實性已驗證:一級來源為 F5 官方通報 K000162605、CVE 記錄與美國網路暨基礎設施安全局(CISA)Known Exploited Vulnerabilities(KEV)目錄,並以 CERT-EU、CIS、BleepingComputer、SecurityWeek 及 The Register 報道交叉核對。本文整理攻擊條件、影響版本與修補/緩解路徑,以及對香港企業邊界設備營運的啟示;數字與版本均以官方公開文稿為準,不臆造受害機構名單或利用歸因。

F5:BIG-IP APM 零日 CVE-2026-94127 野外遭利用——無認證堆溢位 RCE、CISA 限期週五前修補

F5 於二零二六年九月二十二日發布安全通報,確認 BIG-IP Access Policy Manager(APM)存在嚴重堆溢位漏洞 CVE-2026-94127,可在特定組態下被無認證攻擊者以惡意流量觸發遠端程式碼執行;廠商並表明該漏洞已在野外遭利用。來源真實性已驗證:一級來源為 F5 官方通報 K000162605、CVE 記錄與美國網路暨基礎設施安全局(CISA)Known Exploited Vulnerabilities(KEV)目錄,並以 CERT-EU、CIS、BleepingComputer、SecurityWeek 及 The Register 報道交叉核對。本文整理攻擊條件、影響版本與修補/緩解路徑,以及對香港企業邊界設備營運的啟示;數字與版本均以官方公開文稿為準,不臆造受害機構名單或利用歸因。

F5:BIG-IP APM 零日 CVE-2026-94127 野外遭利用——無認證堆溢位 RCE、CISA 限期週五前修補

一、核心事件:身份閘道上的無認證 RCE

技術細節

CVE 記錄與 F5 通報指出:當虛擬伺服器同時掛上 BIG-IP APM 存取政策與 OAuth 設定檔時,特定惡意流量可導致遠端程式碼執行(RCE)。漏洞類型為 CWE-122 堆溢位;CVSS v3.1 評分為 9.8(Critical),CVSS v4.0 為 9.3。攻擊者無須事先登入;即便系統處於 Appliance mode 亦受影響。官方強調這是資料平面(data plane)問題,控制平面(control plane)無此暴露面。

組態邊界同樣重要:僅在 APM 被設為 OAuth Authorization Server、且虛擬伺服器同時配置 APM 存取政策與 OAuth profile 時才受影響;若 APM 僅作 OAuth Client/Resource Server、未配置授權伺服器設定檔,則不在影響範圍。公開列明的受影響分支為:

  • BIG-IP APM 17.1.0–17.1.3
  • BIG-IP APM 17.5.0–17.5.1
  • BIG-IP APM 21.1.0

官方已釋出對應工程 hotfix(CVE 記錄列明),包括 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG、Hotfix-BIGIP-17.5.1.9.0.160.12-ENG、Hotfix-BIGIP-21.1.0.2.0.30.22-ENG。若無法立即套用修補,客戶應向 F5 Support 索取 iRule,套用在受影響虛擬伺服器作為臨時緩解。F5 表示漏洞由內部發現,並已確認野外利用。

美國 CISA 同日將 CVE-2026-94127 列入 KEV,並依 BOD 26-04 要求聯邦機構在二零二六年九月二十五日前完成緩解/修補。歐洲 CERT-EU 亦於同日發佈通報,建議先保全取證證據、安裝 hotfix,並依廠商 IoC 檢查是否遭入侵。

二、技術原理深度解析

為什麼「身份閘道」特別危險。 BIG-IP APM 常見於政府、金融、醫療與大型企業,負責應用與網絡存取、身份與 OAuth 流程。一旦資料平面可被無認證惡意流量打穿至 RCE,攻擊者不必先偷到管理員帳號,也不依賴用戶點擊釣魚連結——只要流量能打到該虛擬伺服器,就可能取得裝置控制權,再橫向移動至後方應用與目錄服務。

觸發條件收窄,但不代表風險低。 「必須同時掛 APM 政策+OAuth 授權伺服器設定檔」代表並非每一台 BIG-IP 都中招;但凡把 APM 當企業 OAuth 授權端、對外提供登入/委派流程的部署,正是最敏感的那一類。營運團隊應以組態盤點(哪些 VS 同時有 access policy 與 OAuth Authorization Server profile)取代「我們沒開管理介面所以安全」的假設。

IoC 要「組合」解讀。 F5/CERT-EU 公開的高階訊號是:短時間內多次 OAuth 驗證失敗,其後出現可疑指令,再緊接 TMM 收到 SIGABRT。細部指引包括檢查 /var/log/apm 中同一來源 IP 短時間內大量 invalid_token/UserInfo 失敗、以 tmctl global_oauth_stat 觀察 total_failed 異常上升、在相應時段審查 /var/log/audit,以及調查 TMM core(單獨出現 core 並非充分條件,但應納入排查)。重點是:單一訊號不足以定論,組合出現才應升級人工研判與事件應變。

邊緣設備再次成為「必經之路」攻擊面。 近年 CISA KEV 多次收錄遭野外利用的 F5 相關漏洞;公開報道亦提及過去數年網路犯罪與國家背景行為者曾濫用 F5 產品缺陷作初始入侵、橫向偵察甚至勒索軟件輔助。企業應把「應用交付/身份代理」與防火牆、電郵閘道並列為緊急修補優先級,而非視為後端基礎建設可延後。

三、代幣經濟學/協議層影響

本事件屬企業網絡安全與邊界設備漏洞通報,不涉及鏈上代幣或協議供應。與營運成本相關的公開訊息,是必須排程非例行維護窗口套用 hotfix,或短暫套用 iRule 緩解;具體停機時間、授權與支援合約條款以各客戶與 F5 協議為準,本文不臆造數字。

四、日常應用場景

1. 開發者與技術團隊

負責網絡、IAM 與 SOC 的工程師應立即盤點 BIG-IP 版本與虛擬伺服器組態:是否同時存在 APM access policy 與 OAuth Authorization Server profile。能修補者優先安裝對應 hotfix;不能立即停機者,聯絡 F5 Support 取得 iRule 並記錄緩解生效時間。日誌應外送至攻擊者無法在本機竄改的集中平台,避免僅依賴裝置本機判定「未受入侵」。

2. 企業與隱私敏感行業

金融、醫療、政府供應鏈與大型零售若以 BIG-IP APM 作為員工/合作伙伴遠端存取或 OAuth 入口,此漏洞等同「大門鎖芯可被遠端擊穿」。風險與合規團隊應把 CVE-2026-94127 列入緊急變更,評估是否需輪換相關憑證、檢查異常外連,並依廠商指引做妥協評估。美國聯邦供應鏈與跨國集團在港附屬公司,亦可能受 CISA KEV 時程與集團資安政策連動。

3. 一般用戶

一般員工不會直接升級 BIG-IP 韌體,但可能遇到短暫的遠端存取或單一登入維護窗口。用戶仍應提防異常登入提示與釣魚;惟此漏洞的關鍵責任在基礎設施維運與身份平台,而非終端點擊行為本身。

4. 香港與亞洲市場視角

香港大量企業與 MSP 以品牌 ADC/APM 承載 VPN、應用代理與 OAuth。本地 SOC 應把 CVE-2026-94127 列入九月緊急通告,核對客戶是否運行 17.1/17.5/21.1 受影響組合,並避免「管理介面未公開=安全」的誤判——此為資料平面問題。對持牌金融與處理客戶敏感資料的機構,邊界裝置被 RCE 後的橫向移動風險,應與零信任分段、特權帳號與雲端遷移藍圖一併複審。

五、專業評價與潛在考量

優勢

  • 一級來源完整(F5 通報+CVE+CISA KEV+CERT-EU),影響條件與版本邊界清楚。
  • 提供 hotfix 與 iRule 臨時緩解雙路徑,方便無法即時停機的環境。
  • IoC 組合指引具體,有助 SOC 在告警洪水中排優先級。

需要留意的地方

  • 「僅特定 OAuth 授權伺服器組態受影響」容易被誤解為低風險;實際受影響的往往是最關鍵的身份入口。
  • Shadowserver 等公開掃描顯示數以萬計帶 APM 指紋的位址暴露於互聯網,但不代表全部可被此 CVE 利用或尚未修補;仍須以自身組態與版本為準。
  • 若裝置可能已遭入侵,僅「打完補丁」不足,需依廠商指引保全證據、輪換密鑰並評估重建。
  • 本文不提供漏洞利用細節或 PoC;防衛重點是修補、緩解與妥協評估。

結語

CVE-2026-94127 把企業最依賴的身份與存取閘道,變成可被無認證惡意流量遠端執行程式碼的攻擊面,且已獲 CISA 限期強制處置。對香港與亞洲的技術決策者而言,下一步不是等待下一則標題,而是立刻盤點 APM+OAuth 授權伺服器組態、套用 hotfix 或 iRule,並把邊界設備納入與雲端工作負載同等級的持續防禦節奏。

若貴司需要強化雲端遷移、邊界分段與網絡安全營運(官網刊載 99.99% SLA 相關雲端服務敘述),可參考 YSK Limited 的雲端遷移與網絡安全服務: https://ysk.hk/services/cloud-security 。涉及私有環境監控、自動化應變或應用閘道整合時,亦可評估遠端開發者外判: https://ysk.hk/services/outsourcing 。查詢:WhatsApp +852 6160 4242/[email protected]


參考來源

  1. F5 官方安全通報 K000162605:BIG-IP APM vulnerability CVE-2026-94127 — https://my.f5.com/manage/s/article/K000162605
  2. CVE 記錄:CVE-2026-94127 — https://www.cve.org/CVERecord?id=CVE-2026-94127
  3. CERT-EU Security Advisory 2026-013(2026-09-22)— https://cert.europa.eu/publications/security-advisories/2026-013
  4. CIS Advisory 2026-098(2026-09-22)— https://www.cisecurity.org/advisory/a-vulnerability-in-f5-big-ip-access-policy-manager-could-allow-for-remote-code-execution_2026-098
  5. BleepingComputer:F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks(2026-09-23)— https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
  6. SecurityWeek:Critical F5 BIG-IP Vulnerability Exploited as Zero-Day(2026-09-23)— https://www.securityweek.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/
  7. 發現來源:The Register 官方 X(2026-09-23)— https://x.com/TheRegister/status/2102823682108477691

延伸閱讀 · 相關服務與產品