F5 BIG-IP OAuth Server のゼロデイ脆弱性 CVE-2026-94127:実環境での攻撃を観測

Hackers Exploiting F5 BIG-IP OAuth Server 0-day Flaw to Gain Remote Code Execution

2026/09/23 CyberSecurityNews — F5 が公表したのは、BIG-IP Access Policy Manager (APM) の導入環境に存在する深刻なゼロデイ脆弱性の情報であり、認証を必要としないリモート攻撃者によるコード実行につながる攻撃に悪用されていると警告している。この脆弱性 CVE-2026-94127 が影響を及ぼす範囲は、APM アクセス・ポリシー、OAuth プロファイルの両方が設定された仮想サーバであり、APM が OAuth 認可サーバーとして動作する環境への影響が顕著である。

すでに攻撃者が、この問題を悪用していることを把握した F5 は、2026年9月22日にアドバイザリ K000162605 を公開した。この脆弱性はヒープバッファ・オーバーフローであり、CWE-122 に分類され、内部追跡 ID 2524777 が割り当てられている。細工されたネットワーク通信によりメモリが破損し、BIG-IP システム上での任意のコード実行に至る可能性がある。

CVSS v3.1 スコアは 9.8/CVSS v4.0 スコアは 9.3 と評価されており、CVSS ベクターでは、攻撃の複雑性が低く、ネットワーク経由で到達可能で、権限やユーザー操作も不要であることが示されており、機密性/完全性/可用性に深刻な影響を及ぼす可能性がある。

F5 BIG-IP OAuth Server のゼロデイ脆弱性

重要な点として、影響の有無は APM の存在自体ではなく、その設定に依存するため、OAuth 認可サーバー・プロファイルを使用せず、APM を OAuth クライアント/リソース・サーバーとしてのみ使用している環境は影響を受けない。ただし、Appliance Mode のシステムは脆弱な状態にある。

F5 によると、この脆弱性はアプリケーション通信を処理するデータプレーンに存在し、コントロールプレーンを露出させるものではないため、管理インターフェイスだけを制限しても、影響を受ける仮想サーバへ向けた攻撃を阻止することはできない。

脆弱性が確認されているのは、BIG-IP APM 21.1.0/17.5.0〜17.5.1/17.1.0〜17.1.3 であり、その他の BIG-IP モジュール/BIG-IQ Centralized Management/BIG-IP Next/F5 Distributed Cloud サービス/NGINX 製品/F5OS の各製品/F5 AI Gateway は、影響を受けないと評価されている。End of Technical Support を過ぎたリリースについては評価していないと、F5 は注意を促しているため、管理者は影響を受ける製品の一覧に記載されていないことを、安全であることの根拠として解釈すべきではない。

各ブランチ向けのエンジニアリング・ホットフィックスとして、”Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso”/”Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso”/”Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso” が提供されている。

組織に求められるのは、BIG-IP APM 仮想サーバのインベントリを作成し/脆弱なアクセス・ポリシーと OAuth プロファイルの組み合わせを特定し/該当するホットフィックスを即時に適用することである。緊急のパッチ適用が不可能な顧客は、F5 Support へ連絡することで、影響を受ける仮想サーバへ向けた攻撃を一時的に緩和する iRule を入手できる。

防御担当者にとって必要なのは、悪用の試行や成功を示す痕跡の調査である。F5 が調査を推奨しているのは、OAuth 認証の繰り返し失敗/不審なコマンド実行/その後に発生する Traffic Management Microkernel (TMM) の SIGABRT イベントという、時間的に近接した 3 種類のイベントである。

無効なトークンを示すメッセージが “/var/log/apm” に 10 件以上記録されている場合は調査が必要であり、特に単一の IP アドレスから送信されている場合は注意が必要となる。分析担当者は、tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed を使用して失敗回数を確認し、そのタイムスタンプを “/var/log/audit” のエントリと照合できるほか、TMM がループ状態に入り、SOD デーモンが SIGABRT を発行した場合は、TMM のコアファイルが生成される可能性がある。

ただし、コアファイルも認証失敗も、それぞれ単独では侵害を証明するものではなく、重要なのは、それらの発生頻度/時間的な関連性である。CISA も、実環境での攻撃を示す証拠を受けて、CVE-2026-94127 を既知の悪用された脆弱性 (KEV) カタログへ追加しているため、早急な修正の必要性がさらに高まっている。

F5 の社内調査により、この脆弱性 CVE-2026-94127 が発見されたが、同社の公開情報からは、攻撃者の特定/悪用の規模/侵害後の具体的な目的は明らかになっていない。セキュリティチームに求められるのは、ログを保存し/確認された異常の前後における不審な活動を調査し/インシデント対応では外部公開された OAuth 認可サーバー設定を優先的に確認することである。いくつかの不確実性が残っているため、現在の攻撃経路を直ちに塞ぐことに加え、過去に遡った脅威ハンティングも重要となる。