Hackers Exploiting F5 BIG-IP OAuth Server 0-day Flaw to Gain Remote Code Execution
2026/09/23 CyberSecurityNews — F5 が公表したのは、BIG-IP Access Policy Manager (APM) の導入環境に存在する深刻なゼロデイ脆弱性の情報であり、認証を必要としないリモート攻撃者によるコード実行につながる攻撃に悪用されていると警告している。この脆弱性 CVE-2026-94127 が影響を及ぼす範囲は、APM アクセス・ポリシー、OAuth プロファイルの両方が設定された仮想サーバであり、APM が OAuth 認可サーバーとして動作する環境への影響が顕著である。

すでに攻撃者が、この問題を悪用していることを把握した F5 は、2026年9月22日にアドバイザリ K000162605 を公開した。この脆弱性はヒープバッファ・オーバーフローであり、CWE-122 に分類され、内部追跡 ID 2524777 が割り当てられている。細工されたネットワーク通信によりメモリが破損し、BIG-IP システム上での任意のコード実行に至る可能性がある。
CVSS v3.1 スコアは 9.8/CVSS v4.0 スコアは 9.3 と評価されており、CVSS ベクターでは、攻撃の複雑性が低く、ネットワーク経由で到達可能で、権限やユーザー操作も不要であることが示されており、機密性/完全性/可用性に深刻な影響を及ぼす可能性がある。
F5 BIG-IP OAuth Server のゼロデイ脆弱性
重要な点として、影響の有無は APM の存在自体ではなく、その設定に依存するため、OAuth 認可サーバー・プロファイルを使用せず、APM を OAuth クライアント/リソース・サーバーとしてのみ使用している環境は影響を受けない。ただし、Appliance Mode のシステムは脆弱な状態にある。
F5 によると、この脆弱性はアプリケーション通信を処理するデータプレーンに存在し、コントロールプレーンを露出させるものではないため、管理インターフェイスだけを制限しても、影響を受ける仮想サーバへ向けた攻撃を阻止することはできない。
脆弱性が確認されているのは、BIG-IP APM 21.1.0/17.5.0〜17.5.1/17.1.0〜17.1.3 であり、その他の BIG-IP モジュール/BIG-IQ Centralized Management/BIG-IP Next/F5 Distributed Cloud サービス/NGINX 製品/F5OS の各製品/F5 AI Gateway は、影響を受けないと評価されている。End of Technical Support を過ぎたリリースについては評価していないと、F5 は注意を促しているため、管理者は影響を受ける製品の一覧に記載されていないことを、安全であることの根拠として解釈すべきではない。
各ブランチ向けのエンジニアリング・ホットフィックスとして、”Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso”/”Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso”/”Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso” が提供されている。
組織に求められるのは、BIG-IP APM 仮想サーバのインベントリを作成し/脆弱なアクセス・ポリシーと OAuth プロファイルの組み合わせを特定し/該当するホットフィックスを即時に適用することである。緊急のパッチ適用が不可能な顧客は、F5 Support へ連絡することで、影響を受ける仮想サーバへ向けた攻撃を一時的に緩和する iRule を入手できる。
防御担当者にとって必要なのは、悪用の試行や成功を示す痕跡の調査である。F5 が調査を推奨しているのは、OAuth 認証の繰り返し失敗/不審なコマンド実行/その後に発生する Traffic Management Microkernel (TMM) の SIGABRT イベントという、時間的に近接した 3 種類のイベントである。
無効なトークンを示すメッセージが “/var/log/apm” に 10 件以上記録されている場合は調査が必要であり、特に単一の IP アドレスから送信されている場合は注意が必要となる。分析担当者は、tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed を使用して失敗回数を確認し、そのタイムスタンプを “/var/log/audit” のエントリと照合できるほか、TMM がループ状態に入り、SOD デーモンが SIGABRT を発行した場合は、TMM のコアファイルが生成される可能性がある。
ただし、コアファイルも認証失敗も、それぞれ単独では侵害を証明するものではなく、重要なのは、それらの発生頻度/時間的な関連性である。CISA も、実環境での攻撃を示す証拠を受けて、CVE-2026-94127 を既知の悪用された脆弱性 (KEV) カタログへ追加しているため、早急な修正の必要性がさらに高まっている。
F5 の社内調査により、この脆弱性 CVE-2026-94127 が発見されたが、同社の公開情報からは、攻撃者の特定/悪用の規模/侵害後の具体的な目的は明らかになっていない。セキュリティチームに求められるのは、ログを保存し/確認された異常の前後における不審な活動を調査し/インシデント対応では外部公開された OAuth 認可サーバー設定を優先的に確認することである。いくつかの不確実性が残っているため、現在の攻撃経路を直ちに塞ぐことに加え、過去に遡った脅威ハンティングも重要となる。
本稿が取り上げるのは F5 BIG-IP APM の OAuth サーバー機能に存在するヒープバッファ・オーバーフローのゼロデイ脆弱性 (CVE-2026-94127) が実環境で悪用されている事象です。アクセス・ポリシーと OAuth プロファイルがともに有効な仮想サーバが影響を受け、ネットワーク経由での任意のコード実行につながる危険性があります。CISA KEV カタログへの追加も確認されており、迅速な対処が必要です。具体的な対応としては、専用ホットフィックスの適用/影響を受ける設定の確認/ログ監視や異常の特定が求められます。さらに、過去のログ調査や一時的な緩和策の導入が必要とされます。
You must be logged in to post a comment.