F5 устраняет критическую уязвимость в BIG-IP APM, позволяющую неавторизованный RCE на OAuth-серверах
Компания F5 сообщила о критической уязвимости в своем продукте BIG-IP Access Policy Manager (APM), которая позволяет злоумышленникам выполнять код на системе BIG-IP без необходимости входа в систему. Уязвимость, обозначенная как CVE-2026-94127, затрагивает только те системы, где APM функционирует как сервер авторизации OAuth, выдающий токены доступа для приложений.
Согласно информации от F5, данная уязвимость может быть использована для несанкционированного удаленного выполнения кода (RCE), что представляет серьезную угрозу для безопасности. Важно отметить, что уязвимость затрагивает только те системы, где APM настроен как сервер OAuth, что ограничивает ее влияние, но не уменьшает серьезность проблемы.
F5 впервые сообщила о данной уязвимости в своем advisory 22 сентября. В нем были описаны потенциальные риски и рекомендации по устранению проблемы. Компания уже выпустила инженерные исправления, которые должны помочь защитить системы от возможных атак.
Эксперты по кибербезопасности настоятельно рекомендуют пользователям BIG-IP APM как можно скорее обновить свои системы, чтобы избежать возможных последствий эксплуатации данной уязвимости. Важно следить за обновлениями и применять все необходимые патчи для защиты от атак.
Учитывая растущие угрозы в области кибербезопасности, подобные уязвимости подчеркивают необходимость регулярного обновления программного обеспечения и внимательного отношения к безопасности систем. Пользователи должны быть осведомлены о новых угрозах и принимать меры для защиты своих ресурсов.