ARK. 1 · 1 min czytaniaPodatności ·

F5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APM

F5 wydało poprawkę krytycznej luki CVE-2026-94127 (CVSS 9,8) w BIG-IP APM. Luka pozwala bez logowania uruchomić kod na urządzeniu i jest już wykorzystywana w atakach.

Karta wpisu: F5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APM

F5 opublikowało 22 września 2026 poprawkę krytycznej luki CVE-2026-94127 w BIG-IP APM. Producent potwierdza, że luka jest już wykorzystywana w atakach. Ma ocenę CVSS 9,8. To przepełnienie bufora na stercie, które pozwala napastnikowi bez logowania uruchomić własny kod na urządzeniu. CERT-EU zaleca działanie jak najszybciej.

Kogo dotyczy

Luka dotyczy firm korzystających z F5 BIG-IP APM, w którym na serwerze wirtualnym skonfigurowano politykę dostępu i profil OAuth. Listę podatnych wersji podaje biuletyn F5 K000162605.

Co zrobić

Zainstaluj poprawkę F5. Jeśli nie da się tego zrobić od razu, poproś wsparcie F5 o obejście w postaci reguły iRule dla podatnego serwera wirtualnego. Sprawdź ślady włamania. Seria nieudanych logowań OAuth, po niej podejrzane polecenia w /var/log/audit, a krótko potem SIGABRT procesu TMM to sygnał do ręcznej analizy systemu. Pliki core TMM same nie dowodzą włamania, ale każdy trzeba przejrzeć.

TAB. 2

Źródła

1
CERT-EU — 2026-013: Critical Vulnerability in F5 BIG-IP APMcert.europa.eu
TAB. 3

Powiązane

3
23.09.2026PodatnościLuka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać polecenia
23.09.2026PodatnościCheck Point łata CVE-2026-93616 w Management Server, luka jest już wykorzystywana w
22.09.2026PodatnościKilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasła

Wszystkie wpisy →

Blog 24/7
23.09Luka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać poleceniathehackernews.com23.09F5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APMcert.europa.eu23.09ShinyHunters twierdzi, że wykradło z FBI do 3 TB danych przez lukę bez poprawkibleepingcomputer.com23.09Szwedzki IMY nałożył 1,8 mln koron kary na Miljödata za wyciek danych 2,2 mln osóbbleepingcomputer.com23.09TrustSink: fałszywy dostawca MFA w Microsoft Entra przechwytuje hasła przy logowaniubleepingcomputer.com23.09Macfinger ClickFix: wstrzyknięty skrypt na legalnych stronach atakuje użytkowników macOSisc.sans.edu23.09Ruch złośliwych botów wzrósł o 124% w rok, scraping to 70,9% atakówhelpnetsecurity.com23.09Google z karą 403 mln euro za przetwarzanie danych lokalizacji niezgodne z RODOsecurityweek.com23.09Check Point łata CVE-2026-93616 w Management Server, luka jest już wykorzystywana wbleepingcomputer.com22.09SMS z ofertą 35 euro za godzinę prowadzi na Telegram do rzekomej rekruterkispidersweb.pl