F5 Vá Lỗi Zero-Day Nghiêm Trọng Trên BIG-IP APM Đang Bị Khai Thác RCE Không Xác Thực

Kẻ tấn công đang khai thác một lỗ hổng nghiêm trọng trong F5 BIG-IP Access Policy Manager (APM), cho phép thực thi mã trên hệ thống BIG-IP mà không cần đăng nhập. Lỗ hổng CVE-2026-94127 ảnh hưởng đến các hệ thống mà APM đóng vai trò là OAuth authorization server. F5 đã phát hành các bản vá lỗi kỹ thuật khẩn cấp để xử lý vấn đề này.
F5 BIG-IP APM Zero-Day

F5 cho biết các kẻ tấn công đang khai thác một lỗ hổng nghiêm trọng trong F5 BIG-IP Access Policy Manager (APM), cho phép chúng thực thi mã trên hệ thống BIG-IP mà không cần đăng nhập.

Lỗ hổng này, CVE-2026-94127, chỉ ảnh hưởng đến các hệ thống mà APM đóng vai trò là OAuth authorization server, cấp access token cho các ứng dụng. F5 đã tiết lộ thông tin này trong một thông báo bảo mật vào ngày 22 tháng 9 và đã phát hành các bản vá lỗi kỹ thuật (engineering hotfixes).

APM là module BIG-IP kiểm soát cách người dùng truy cập vào các ứng dụng và mạng của tổ chức. Cấu hình dễ bị tấn công bao gồm một chính sách truy cập APM và một hồ sơ OAuth authorization server trên cùng một máy chủ ảo (virtual server) - nơi lưu trữ địa chỉ BIG-IP nhận lưu lượng OAuth. Lưu lượng truy cập độc hại đặc biệt được gửi đến máy chủ ảo đó có thể dẫn đến việc thực thi mã từ xa (Remote Code Execution - RCE).

Lỗ hổng này là một lỗi tràn bộ đệm dựa trên heap (heap-based buffer overflow). F5 xếp hạng lỗ hổng này ở mức 9.8/10 theo thang điểm CVSS v3.1 và 9.3 theo CVSS v4.0.

Vì lưu lượng truy cập độc hại nhắm trực tiếp vào chính máy chủ ảo, việc hạn chế truy cập vào giao diện quản lý BIG-IP sẽ không giúp bảo vệ khỏi lỗ hổng này. Các hệ thống BIG-IP ở chế độ Appliance cũng dễ bị tấn công.

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities - KEV) vào ngày 22 tháng 9. Theo một chỉ thị mà CISA ban hành vào tháng 6, các cơ quan dân sự liên bang có thời hạn đến ngày 25 tháng 9 để áp dụng các biện pháp giảm thiểu của F5.

Hồ sơ CVE của F5 và mục nhập KEV của CISA không cho biết có bao nhiêu hệ thống đã bị tấn công, kẻ tấn công là ai hoặc tổ chức nào bị nhắm mục tiêu.

Những đối tượng bị ảnh hưởng

Đối với các hệ thống mà APM hoạt động như một OAuth authorization server, dưới đây là các phiên bản bị ảnh hưởng và bản hotfix tương ứng:

Nhánh (Branch) Các phiên bản bị ảnh hưởng Đã sửa trong bản
21.1 21.1.0, trước khi áp dụng hotfix Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.5 Từ 17.5.0 đến 17.5.1, trước khi áp dụng hotfix Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.1 Từ 17.1.0 đến 17.1.3, trước khi áp dụng hotfix Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Các hệ thống chỉ sử dụng APM như một OAuth client hoặc resource server, không có cấu hình OAuth authorization server, sẽ không bị ảnh hưởng.

F5 đã cập nhật hồ sơ CVE của mình vào lúc 00:45 UTC ngày 23 tháng 9 để làm rõ rằng lỗ hổng chỉ xuất hiện trong vai trò authorization server. Mục nhập KEV của CISA và thông báo từ CERT-EU (dịch vụ an ninh mạng cho các tổ chức EU) đã được công bố trước thay đổi đó. Cả hai đều mô tả tình trạng rộng hơn, bao gồm một chính sách truy cập và một hồ sơ OAuth trên một máy chủ ảo.

Trong hướng dẫn cấu hình của F5 cho APM 17.1, 17.5 và 21.0, hồ sơ OAuth của authorization server được tạo trong phần Access > Federation > OAuth Authorization Server > OAuth Profile. Sau đó, nó được chọn trong một hồ sơ truy cập đính kèm với máy chủ ảo. Một máy chủ ảo được thiết lập theo cách này sẽ khớp với điều kiện mà F5 mô tả.

F5 đã không đánh giá các phiên bản đã hết hạn hỗ trợ kỹ thuật (End of Technical Support), vì vậy trạng thái của chúng là "không xác định" thay vì "an toàn".

Một lỗ hổng APM khác, CVE-2025-53521, đã được thêm vào danh mục KEV của CISA vào tháng 3. Các bản sửa lỗi cho nhánh 17.1 và 17.5 (phiên bản 17.1.3 và 17.5.1.3) nằm trong phạm vi bị ảnh hưởng ở trên. Một hệ thống đã cập nhật lên một trong hai bản build này vẫn cần bản hotfix mới nếu APM đóng vai trò là OAuth authorization server.

Hành động cần thực hiện ngay

Giải pháp của F5 là bản hotfix kỹ thuật được liệt kê cho từng nhánh trong bảng. Khi không thể cài đặt hotfix ngay lập tức, F5 cung cấp biện pháp giảm thiểu bằng iRule cho máy chủ ảo bị ảnh hưởng. Khách hàng có thể nhận được iRule này bằng cách mở yêu cầu hỗ trợ (ticket) với F5 support.

CERT-EU khuyên bạn nên bảo quản bằng chứng pháp y (forensic evidence) trước, sau đó áp dụng hotfix, kiểm tra các dấu hiệu bị xâm nhập và bắt đầu quy trình ứng phó sự cố nếu tìm thấy bất kỳ dấu hiệu nào.

CISA yêu cầu các cơ quan áp dụng iRule trước "để cho phép phân loại pháp y chủ động", và sau đó "cài đặt bản vá cuối cùng của nhà cung cấp càng sớm càng tốt."

Kiểm tra dấu hiệu bị xâm nhập

Các dấu hiệu dưới đây do F5 cung cấp, được liệt kê trong thông báo của CERT-EU. Sự kết hợp các dấu hiệu dẫn đến việc cần xem xét hệ thống thủ công là: các lỗi xác thực OAuth lặp lại, tiếp theo là các lệnh đáng ngờ, và sau đó là lỗi TMM SIGABRT xuất hiện ngay sau đó.

  • APM log: Các yêu cầu UserInfo thất bại liên tục trong /var/log/apm với mô tả lỗi "The access token is invalid." Đặc biệt chú ý nếu có từ 10 yêu cầu trở lên từ một địa chỉ IP duy nhất trong thời gian ngắn.
  • OAuth counter: Chỉ số total_failed tăng bất thường khi chạy lệnh tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed.
  • Audit log: Các lệnh đáng ngờ trong /var/log/audit xuất hiện xung quanh thời điểm xảy ra các lỗi đó.
  • TMM core files: Bản thân nó không phải là một dấu hiệu chắc chắn nhưng đáng để điều tra. F5 đã thấy TMM rơi vào một vòng lặp, khiến tiến trình SOD daemon gửi một tín hiệu SIGABRT.

Hồ sơ CVE của F5 cũng như các thông báo của CISA và CERT-EU không cho biết liệu việc cài đặt hotfix có loại bỏ quyền truy cập mà kẻ tấn công đã có sẵn hay không.