CVE-2026-94127 深度分析:F5 BIG-IP APM OAuth 堆溢出 RCE 与 CISA KEV 应急响应
2026 年 9 月 22 日,F5 发布安全公告 K000162605,披露 BIG-IP Access Policy Manager(APM)的一个关键漏洞,编号 CVE-2026-94127。同日,美国 CISA 将其加入 Known Exploited Vulnerabilities(KEV) 目录,意味着该漏洞已被确认在野利用。F5 给出的 CVSS v3.1 评分为 9.8(Critical),攻击向量是 未经认证的远程代码执行(RCE)。
这不是又一个 "需要登录后台才能利用" 的管理面漏洞。它的危险之处在于:前提条件只是网络可达 + 虚拟服务器同时绑定了 APM access policy 和 OAuth profile。对于把 BIG-IP APM 作为身份网关、VPN 入口或 SSO 接入点的企业来说,这意味着互联网暴露面直接变成了 RCE 入口。
一、漏洞概览
| 属性 | 内容 |
|---|---|
| CVE | CVE-2026-94127 |
| 厂商 | F5 |
| 产品 | BIG-IP Access Policy Manager(APM) |
| 类型 | Heap-based Buffer Overflow(CWE-122) |
| 影响 | 未经认证远程代码执行(RCE) |
| CVSS v3.1 | 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CVSS v4.0 | 9.3 Critical |
| CISA KEV | 2026-09-22 加入,FCEB 机构补丁截止日期 2026-09-25 |
| 利用前提 | 虚拟服务器同时配置 APM access policy 和 OAuth profile |
| 攻击面 | Data plane(数据面),Control plane 不受影响 |
F5 明确指出,该漏洞在 Appliance mode 下同样可利用。Appliance mode 通常是 F5 推荐的安全加固模式,这一声明打消了很多管理员 "开了 Appliance mode 就安全" 的侥幸心理。
二、BIG-IP APM + OAuth:典型的攻击面
BIG-IP APM 是企业中常见的统一接入网关,常用于以下场景:
- 远程访问 VPN:员工从互联网接入内网。
- 应用 SSO 网关:把多个后端应用的认证收敛到 APM。
- 身份联邦与 OAuth/OIDC:作为 OAuth Client 或 Resource Server,对接 IdP。
当虚拟服务器(Virtual Server)同时满足以下两个条件时,就暴露在 CVE-2026-94127 的攻击路径上:
- 绑定了 APM access policy(访问策略)。
- 绑定了 OAuth profile(OAuth 配置文件)。
这种配置在提供 OAuth 单点登录、联邦身份或现代应用接入的企业环境中相当普遍。攻击者不需要有效账号、不需要用户交互,只需要向该虚拟服务器发送 "specific malicious traffic" 即可触发堆溢出。
Internet
│
▼
[Virtual Server :443]
│
├── APM Access Policy
│ └── 认证/授权决策
│
└── OAuth Profile
└── 处理 OAuth token / userinfo / authorize 请求
│
▼
[堆溢出触发点:CVE-2026-94127]
│
▼
[TMM 进程崩溃 / 攻击者获得 RCE]TMM(Traffic Management Microkernel)是 BIG-IP 的数据面核心进程,运行在较高权限。TMM 一旦被控制,攻击者理论上可以读取内存中的敏感数据、修改流量、或进一步横向移动。
三、技术细节:为什么是堆溢出
F5 公告和 CISA/NVD 的描述都相对克制,没有公开具体利用方式。公开信息可确认的是:
- 漏洞类型为 heap-based buffer overflow(CWE-122)。
- 触发路径在 APM access policy 与 OAuth profile 共同处理请求时。
- 特制的 OAuth 相关流量可以在请求处理过程中造成内存破坏。
- 成功利用可导致 未经认证的远程代码执行。
从防御者视角,可以把攻击链抽象为:
1. 攻击者识别互联网暴露的 BIG-IP APM + OAuth 虚拟服务器
│
▼
2. 发送精心构造的 OAuth 相关请求(token/userinfo/authorize 等)
│
▼
3. 请求进入 APM + OAuth 处理路径
│
▼
4. 堆缓冲区被溢出,破坏相邻堆元数据或对象
│
▼
5. 覆盖函数指针 / 虚表 / 返回地址,或利用堆分配器实现代码执行
│
▼
6. 在 TMM 上下文中执行任意代码由于没有补丁二进制和 PoC 公开,具体是哪一段解析逻辑出错、是否需要绕过 ASLR/DEP、是否依赖特定堆布局,目前无法从一手来源确认。对企业安全团队来说,不需要等利用细节公开再行动——CISA 加入 KEV 已经是最高级别的行动信号。
四、影响版本与补丁
根据 F5 公告 K000162605,受影响版本及对应补丁如下:
| 主版本 | 受影响范围 | 修复补丁 |
|---|---|---|
| 21.1.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5.x | 17.5.0 - 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1.x | 17.1.0 - 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
已到达 End of Technical Support(EoTS)的版本不在评估范围内。如果你的版本比上表更老且不在支持周期内,优先方案是升级到新主版本 + 补丁,而不是继续寻找旧版本补丁。
F5 还提供了一个 临时 iRule 用于缓解和取证,但需要通过 F5 支持渠道获取。iRule 只能作为补丁到位前的过渡措施,不能替代最终修复。
五、检测与取证:企业应该看什么
F5 公告给出了若干攻击指标(IoC)。安全团队可以重点排查以下日志和现象:
5.1 APM 日志中的异常 OAuth 失败
在 /var/log/apm 中搜索类似如下日志,尤其关注同一 IP 在短时间内出现 10 次以上:
err tmm[PID]: 01990004:3: : Request UserInfo from Source ID (null) IP failed. Error Code (invalid_token) Error Description (The access token is invalid.)命令示例:
# 在 BIG-IP shell 中执行
zgrep -E 'Request UserInfo from Source ID.*invalid_token' /var/log/apm* \
| awk '{print $NF}' | sort | uniq -c | sort -rn | head -20如果某个源 IP 在短时间内产生大量此类失败,随后伴随可疑命令或 TMM 异常,应进入人工复核。
5.2 OAuth 统计量异常
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed关注 total_failed 是否出现无法解释的突增。
5.3 Audit 日志中的可疑命令
在发现 OAuth 失败的时间点附近,检查 /var/log/audit 是否有异常命令执行记录:
# 按时间窗口检索 audit 日志
grep -E 'Sep 2[0-9].*command=.*(bash|sh|curl|wget|python|perl)' /var/log/audit/audit.log5.4 TMM core 文件或 SIGABRT
F5 观察到 TMM 可能进入循环,导致 SOD(Switchboard Daemon)发送 SIGABRT。出现新的 TMM core 文件时应立即调查,结合上述 IoC 判断是否与 CVE-2026-94127 相关。
# 查看是否存在 TMM core 文件
ls -la /shared/core/
# 检查 TMM 重启记录
tmsh show sys mcp-state5.5 网络层异常
如果企业有网络流量日志(NetFlow/PCAP/IDS),可关注:
- 来自未知源的 OAuth
/oauth/token、/oauth/userinfo、/oauth/authorize请求突增; - 异常大的请求体或畸形的 JWT / access token;
- 请求后出现同一源 IP 的新连接或反向 shell 特征。
六、应急响应清单
以下清单可直接用于企业内部响应流程:
- 资产盘点:列出所有运行 BIG-IP APM 的设备,识别版本号和互联网暴露面。
- 配置排查:检查哪些 Virtual Server 同时绑定了 APM access policy 和 OAuth profile。
- 补丁优先级:
- 互联网暴露 + APM+OAuth → 最高优先级,立即打补丁或下线;
- 内网部署但提供关键接入 → 次高优先级,24 小时内处理;
- 未配置 OAuth profile 的设备 → 暂不受影响,但应继续监控。
- 临时缓解:如无法立即补丁,联系 F5 支持获取临时 iRule,并严格限制虚拟服务器访问来源。
- 取证检查:按第 5 节指标排查过去 30 天的日志和 core 文件。
- 威胁狩猎:在网络层和终端层搜索与 BIG-IP 相关的横向移动迹象。
- 变更通报:将漏洞修复纳入变更管理,保留补丁前后配置备份。
七、防御架构建议
长期而言,单纯依赖补丁无法解决 "关键网络设备暴露 RCE" 的结构性风险。建议从以下维度加固:
7.1 最小化暴露面
Internet ──► [WAF/CDN/Cloudflare] ──► [DMZ 中的 LTM/AFM] ──► [APM OAuth Gateway]
│
└── 仅允许必要源 IP- 把 APM OAuth 网关放在 WAF/AFM 之后;
- 对管理面和控制面实施严格的源 IP 限制;
- 使用 VPN 或零信任接入替代直接暴露的 APM 入口。
7.2 分层认证与会话保护
- OAuth profile 只对接受信任的 IdP;
- 启用 F5 的 ASM/AWAF 规则,对 OAuth 端点做请求体大小和格式校验;
- 对 APM 会话启用异常检测和速率限制。
7.3 持续漏洞管理
- 将网络设备(F5、Palo Alto、Check Point、Arista 等)纳入与服务器同等级别的补丁 SLA;
- 订阅厂商安全公告和 CISA KEV RSS;
- 对互联网暴露设备进行季度配置审计。
八、横向对比:同批次 KEV 的共性
CISA 在 2026-09-22 同日加入了四个 KEV,除了 F5 CVE-2026-94127,还有:
| CVE | 厂商/产品 | 类型 | CVSS |
|---|---|---|---|
| CVE-2026-85102 | Check Point VPN 网关 | 证书验证不当 → RCE | 9.8 |
| CVE-2026-93616 | Check Point 管理/日志服务器 | 路径遍历 → 任意脚本上传/执行 | 9.8 |
| CVE-2026-93952 | Arista VeloCloud Orchestrator | 输入验证不当 | Critical |
| CVE-2026-94127 | F5 BIG-IP APM | 堆溢出 → RCE | 9.8 |
它们的共性是:攻击目标都是企业网络边界上的关键控制设备。VPN 网关、SD-WAN 编排器、身份接入网关,这些设备一旦被攻破,往往意味着攻击者可以直接进入内网、控制流量、窃取凭据。对防御者来说,这类设备的补丁优先级应高于普通业务服务器。
九、总结
CVE-2026-94127 是一个典型的 "配置组合触发高危漏洞" 案例:单独的 APM access policy 或单独的 OAuth profile 都不触发问题,但两者同时出现在一个虚拟服务器上时,就形成了一个可被远程利用的 RCE 面。
对企业安全团队来说,关键行动是:
- 立即识别同时配置了 APM + OAuth 的互联网暴露设备;
- 优先打补丁,FCEB 机构的 CISA 截止日期是 2026-09-25;
- 取证排查,重点看 APM OAuth 失败日志、audit 命令、TMM core;
- 长期收敛,把身份网关、VPN、SD-WAN 等边界控制设备纳入高优先级补丁和暴露面管理。
在 AI 时代,攻击者的自动化扫描和利用速度只会更快。对于已经被 CISA 加入 KEV 且 CVSS 9.8 的漏洞,"等周末再处理" 往往意味着被动响应变成事件调查。
参考资料
- F5 Security Advisory K000162605
- CVE.org Record: CVE-2026-94127
- CISA Known Exploited Vulnerabilities Catalog — CVE-2026-94127
- CERT-EU Advisory 2026-013: Critical Vulnerability in F5 BIG-IP APM
- Field Effect: F5 Fixes Actively Exploited BIG-IP APM Vulnerability
- CISA BOD 22-01 / BOD 26-04: Prioritizing Security Updates Based on Risk

