KEV
F5 BIG-IP APMにヒープベースのバッファオーバーフローの脆弱性が存在する。仮想サーバーにアクセスポリシーとOAuthプロファイルが構成されている特定の環境において、認証を受けていない第三者がリモートから任意のコードを実行(RCE)できる可能性がある。本脆弱性はCISAの「既知の悪用された脆弱性カタログ(KEV)」に追加されており、実際の悪用が観測されているため極めて危険である。CISAは2026-09-25までの迅速な対応を強く求めている。
なぜご自身の組織で確認すべきかF5 BIG-IP APMにおいて未認証リモートコード実行が可能な脆弱性(CVE-2026-94127)が悪用されCISA KEVに登録されたため、パッチ適用やiRule回避策の実施が至急求められます。
攻撃手法(確認済み)
認証されていない攻撃者により、ネットワーク経由で任意のコードを実行され、システムの制御権を完全に奪取される恐れがある。
自組織チェックポイント
ベンダーが提供する情報を確認し、暫定的な回避策としてのiRuleの適用、および最新の修正パッチのインストールを速やかに行うこと。