Announcement

👇Official Account👇

Welcome to join the group & private message

Article first/tail QR code

Skip to content

CVE-2026-94127 深度分析:F5 BIG-IP APM OAuth 堆溢出 RCE 与 CISA KEV 应急响应

2026 年 9 月 22 日,F5 发布安全公告 K000162605,披露 BIG-IP Access Policy Manager(APM)的一个关键漏洞,编号 CVE-2026-94127。同日,美国 CISA 将其加入 Known Exploited Vulnerabilities(KEV) 目录,意味着该漏洞已被确认在野利用。F5 给出的 CVSS v3.1 评分为 9.8(Critical),攻击向量是 未经认证的远程代码执行(RCE)

这不是又一个 "需要登录后台才能利用" 的管理面漏洞。它的危险之处在于:前提条件只是网络可达 + 虚拟服务器同时绑定了 APM access policy 和 OAuth profile。对于把 BIG-IP APM 作为身份网关、VPN 入口或 SSO 接入点的企业来说,这意味着互联网暴露面直接变成了 RCE 入口。


一、漏洞概览

属性内容
CVECVE-2026-94127
厂商F5
产品BIG-IP Access Policy Manager(APM)
类型Heap-based Buffer Overflow(CWE-122)
影响未经认证远程代码执行(RCE)
CVSS v3.19.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CVSS v4.09.3 Critical
CISA KEV2026-09-22 加入,FCEB 机构补丁截止日期 2026-09-25
利用前提虚拟服务器同时配置 APM access policy 和 OAuth profile
攻击面Data plane(数据面),Control plane 不受影响

F5 明确指出,该漏洞在 Appliance mode 下同样可利用。Appliance mode 通常是 F5 推荐的安全加固模式,这一声明打消了很多管理员 "开了 Appliance mode 就安全" 的侥幸心理。


二、BIG-IP APM + OAuth:典型的攻击面

BIG-IP APM 是企业中常见的统一接入网关,常用于以下场景:

  • 远程访问 VPN:员工从互联网接入内网。
  • 应用 SSO 网关:把多个后端应用的认证收敛到 APM。
  • 身份联邦与 OAuth/OIDC:作为 OAuth Client 或 Resource Server,对接 IdP。

当虚拟服务器(Virtual Server)同时满足以下两个条件时,就暴露在 CVE-2026-94127 的攻击路径上:

  1. 绑定了 APM access policy(访问策略)。
  2. 绑定了 OAuth profile(OAuth 配置文件)。

这种配置在提供 OAuth 单点登录、联邦身份或现代应用接入的企业环境中相当普遍。攻击者不需要有效账号、不需要用户交互,只需要向该虚拟服务器发送 "specific malicious traffic" 即可触发堆溢出。

text
Internet


[Virtual Server :443]

    ├── APM Access Policy
    │       └── 认证/授权决策

    └── OAuth Profile
            └── 处理 OAuth token / userinfo / authorize 请求


            [堆溢出触发点:CVE-2026-94127]


            [TMM 进程崩溃 / 攻击者获得 RCE]

TMM(Traffic Management Microkernel)是 BIG-IP 的数据面核心进程,运行在较高权限。TMM 一旦被控制,攻击者理论上可以读取内存中的敏感数据、修改流量、或进一步横向移动。


三、技术细节:为什么是堆溢出

F5 公告和 CISA/NVD 的描述都相对克制,没有公开具体利用方式。公开信息可确认的是:

  • 漏洞类型为 heap-based buffer overflow(CWE-122)
  • 触发路径在 APM access policy 与 OAuth profile 共同处理请求时。
  • 特制的 OAuth 相关流量可以在请求处理过程中造成内存破坏。
  • 成功利用可导致 未经认证的远程代码执行

从防御者视角,可以把攻击链抽象为:

text
1. 攻击者识别互联网暴露的 BIG-IP APM + OAuth 虚拟服务器


2. 发送精心构造的 OAuth 相关请求(token/userinfo/authorize 等)


3. 请求进入 APM + OAuth 处理路径


4. 堆缓冲区被溢出,破坏相邻堆元数据或对象


5. 覆盖函数指针 / 虚表 / 返回地址,或利用堆分配器实现代码执行


6. 在 TMM 上下文中执行任意代码

由于没有补丁二进制和 PoC 公开,具体是哪一段解析逻辑出错、是否需要绕过 ASLR/DEP、是否依赖特定堆布局,目前无法从一手来源确认。对企业安全团队来说,不需要等利用细节公开再行动——CISA 加入 KEV 已经是最高级别的行动信号。


四、影响版本与补丁

根据 F5 公告 K000162605,受影响版本及对应补丁如下:

主版本受影响范围修复补丁
21.1.x21.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.5.x17.5.0 - 17.5.1Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.1.x17.1.0 - 17.1.3Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

已到达 End of Technical Support(EoTS)的版本不在评估范围内。如果你的版本比上表更老且不在支持周期内,优先方案是升级到新主版本 + 补丁,而不是继续寻找旧版本补丁。

F5 还提供了一个 临时 iRule 用于缓解和取证,但需要通过 F5 支持渠道获取。iRule 只能作为补丁到位前的过渡措施,不能替代最终修复。


五、检测与取证:企业应该看什么

F5 公告给出了若干攻击指标(IoC)。安全团队可以重点排查以下日志和现象:

5.1 APM 日志中的异常 OAuth 失败

/var/log/apm 中搜索类似如下日志,尤其关注同一 IP 在短时间内出现 10 次以上:

text
err tmm[PID]: 01990004:3: : Request UserInfo from Source ID (null) IP failed. Error Code (invalid_token) Error Description (The access token is invalid.)

命令示例:

bash
# 在 BIG-IP shell 中执行
zgrep -E 'Request UserInfo from Source ID.*invalid_token' /var/log/apm* \
  | awk '{print $NF}' | sort | uniq -c | sort -rn | head -20

如果某个源 IP 在短时间内产生大量此类失败,随后伴随可疑命令或 TMM 异常,应进入人工复核。

5.2 OAuth 统计量异常

bash
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

关注 total_failed 是否出现无法解释的突增。

5.3 Audit 日志中的可疑命令

在发现 OAuth 失败的时间点附近,检查 /var/log/audit 是否有异常命令执行记录:

bash
# 按时间窗口检索 audit 日志
grep -E 'Sep 2[0-9].*command=.*(bash|sh|curl|wget|python|perl)' /var/log/audit/audit.log

5.4 TMM core 文件或 SIGABRT

F5 观察到 TMM 可能进入循环,导致 SOD(Switchboard Daemon)发送 SIGABRT。出现新的 TMM core 文件时应立即调查,结合上述 IoC 判断是否与 CVE-2026-94127 相关。

bash
# 查看是否存在 TMM core 文件
ls -la /shared/core/

# 检查 TMM 重启记录
tmsh show sys mcp-state

5.5 网络层异常

如果企业有网络流量日志(NetFlow/PCAP/IDS),可关注:

  • 来自未知源的 OAuth /oauth/token/oauth/userinfo/oauth/authorize 请求突增;
  • 异常大的请求体或畸形的 JWT / access token;
  • 请求后出现同一源 IP 的新连接或反向 shell 特征。

六、应急响应清单

以下清单可直接用于企业内部响应流程:

  1. 资产盘点:列出所有运行 BIG-IP APM 的设备,识别版本号和互联网暴露面。
  2. 配置排查:检查哪些 Virtual Server 同时绑定了 APM access policy 和 OAuth profile。
  3. 补丁优先级
    • 互联网暴露 + APM+OAuth → 最高优先级,立即打补丁或下线;
    • 内网部署但提供关键接入 → 次高优先级,24 小时内处理;
    • 未配置 OAuth profile 的设备 → 暂不受影响,但应继续监控。
  4. 临时缓解:如无法立即补丁,联系 F5 支持获取临时 iRule,并严格限制虚拟服务器访问来源。
  5. 取证检查:按第 5 节指标排查过去 30 天的日志和 core 文件。
  6. 威胁狩猎:在网络层和终端层搜索与 BIG-IP 相关的横向移动迹象。
  7. 变更通报:将漏洞修复纳入变更管理,保留补丁前后配置备份。

七、防御架构建议

长期而言,单纯依赖补丁无法解决 "关键网络设备暴露 RCE" 的结构性风险。建议从以下维度加固:

7.1 最小化暴露面

text
Internet ──► [WAF/CDN/Cloudflare] ──► [DMZ 中的 LTM/AFM] ──► [APM OAuth Gateway]

                                            └── 仅允许必要源 IP
  • 把 APM OAuth 网关放在 WAF/AFM 之后;
  • 对管理面和控制面实施严格的源 IP 限制;
  • 使用 VPN 或零信任接入替代直接暴露的 APM 入口。

7.2 分层认证与会话保护

  • OAuth profile 只对接受信任的 IdP;
  • 启用 F5 的 ASM/AWAF 规则,对 OAuth 端点做请求体大小和格式校验;
  • 对 APM 会话启用异常检测和速率限制。

7.3 持续漏洞管理

  • 将网络设备(F5、Palo Alto、Check Point、Arista 等)纳入与服务器同等级别的补丁 SLA;
  • 订阅厂商安全公告和 CISA KEV RSS;
  • 对互联网暴露设备进行季度配置审计。

八、横向对比:同批次 KEV 的共性

CISA 在 2026-09-22 同日加入了四个 KEV,除了 F5 CVE-2026-94127,还有:

CVE厂商/产品类型CVSS
CVE-2026-85102Check Point VPN 网关证书验证不当 → RCE9.8
CVE-2026-93616Check Point 管理/日志服务器路径遍历 → 任意脚本上传/执行9.8
CVE-2026-93952Arista VeloCloud Orchestrator输入验证不当Critical
CVE-2026-94127F5 BIG-IP APM堆溢出 → RCE9.8

它们的共性是:攻击目标都是企业网络边界上的关键控制设备。VPN 网关、SD-WAN 编排器、身份接入网关,这些设备一旦被攻破,往往意味着攻击者可以直接进入内网、控制流量、窃取凭据。对防御者来说,这类设备的补丁优先级应高于普通业务服务器。


九、总结

CVE-2026-94127 是一个典型的 "配置组合触发高危漏洞" 案例:单独的 APM access policy 或单独的 OAuth profile 都不触发问题,但两者同时出现在一个虚拟服务器上时,就形成了一个可被远程利用的 RCE 面。

对企业安全团队来说,关键行动是:

  1. 立即识别同时配置了 APM + OAuth 的互联网暴露设备;
  2. 优先打补丁,FCEB 机构的 CISA 截止日期是 2026-09-25;
  3. 取证排查,重点看 APM OAuth 失败日志、audit 命令、TMM core;
  4. 长期收敛,把身份网关、VPN、SD-WAN 等边界控制设备纳入高优先级补丁和暴露面管理。

在 AI 时代,攻击者的自动化扫描和利用速度只会更快。对于已经被 CISA 加入 KEV 且 CVSS 9.8 的漏洞,"等周末再处理" 往往意味着被动响应变成事件调查。


参考资料

上次更新于: