F5 vá lỗ hổng Zero-day nghiêm trọng trên BIG-IP APM, nguy cơ bị tấn công RCE
F5 vừa phát hành bản vá khẩn cấp cho lỗ hổng zero-day nghiêm trọng trên BIG-IP APM, cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực.
Hãng bảo mật F5 vừa phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng (định danh CVE-2026-94127) trên hệ thống BIG-IP Access Policy Manager (APM). Lỗ hổng này đang bị khai thác trong thực tế, cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng này là dạng heap-based buffer overflow, ảnh hưởng trực tiếp đến các hệ thống BIG-IP được cấu hình đóng vai trò là máy chủ ủy quyền OAuth (OAuth authorization server). Theo F5, kẻ tấn công có thể gửi các gói tin độc hại đến virtual server để chiếm quyền điều khiển hệ thống.
Với mức điểm CVSS lên tới 9.8/10, lỗ hổng này được đánh giá là cực kỳ nguy hiểm. Đáng chú ý, việc hạn chế truy cập vào giao diện quản trị (management interface) của BIG-IP không giúp ngăn chặn cuộc tấn công, vì mã độc được gửi trực tiếp đến virtual server.
Các phiên bản bị ảnh hưởng
Lỗ hổng chỉ xuất hiện trên các hệ thống có cấu hình APM làm OAuth authorization server. Các phiên bản bị ảnh hưởng bao gồm:
- 21.1: Các phiên bản trước bản hotfix 21.1.0.2.0.30.22-ENG
- 17.5: Các phiên bản từ 17.5.0 đến 17.5.1, cần cập nhật lên bản hotfix 17.5.1.9.0.160.12-ENG
- 17.1: Các phiên bản từ 17.1.0 đến 17.1.3, cần cập nhật lên bản hotfix 17.1.3.5.0.41.14-ENG
Các hệ thống chỉ sử dụng APM làm OAuth client hoặc resource server không nằm trong diện bị ảnh hưởng.
Khuyến nghị từ chuyên gia
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã đưa CVE-2026-94127 vào danh mục các lỗ hổng bị khai thác phổ biến (KEV). Người dùng được khuyến cáo:
- Cập nhật ngay lập tức: Cài đặt các bản engineering hotfix do F5 cung cấp cho từng nhánh phiên bản tương ứng.
- Giải pháp tạm thời: Nếu chưa thể cập nhật ngay, hãy liên hệ với bộ phận hỗ trợ của F5 để nhận iRule giảm thiểu rủi ro (mitigation).
- Kiểm tra dấu hiệu xâm nhập: Rà soát log tại
/var/log/apmđể tìm các yêu cầu UserInfo thất bại liên tục, kiểm tra các lệnh bất thường trong/var/log/auditvà theo dõi các tệp core dump của TMM.
Các tổ chức cần ưu tiên kiểm tra hệ thống và áp dụng bản vá càng sớm càng tốt để bảo vệ hạ tầng mạng trước các đợt tấn công đang diễn ra.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.