F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül

F5, 22 Eylül'de CVE-2026-94127 kodlu güvenlik açığı için bir bildiri yayımladı. BIG-IP Access Policy Manager (APM) ürünündeki bu kritik açık, kimlik doğrulaması yapmamış bir saldırganın cihaz üzerinde uzaktan kod çalıştırmasına izin veriyor. BleepingComputer'ın aktardığına göre şirket bildiride "Bu açığın istismar edildiğini öğrendik" ifadesini kullandı. ABD Ulusal Güvenlik Açığı Veritabanı (NVD) kaydı aynı gün 15.17 UTC'de işledi ve açığı yığın tabanlı arabellek taşması (CWE-122) olarak sınıflandırdı.
Önem puanları, CVE kaydını açan F5'in kendi ürün güvenliği ekibinden geliyor: CVSS v3.1 ölçeğinde 10 üzerinden 9,8, daha yeni CVSS v4.0 ölçeğinde 9,3 — ikisi de kritik. Bu vektöre göre saldırı için kimlik bilgisi ya da kullanıcı etkileşimi gerekmiyor; doğrudan ağ üzerinden yapılabiliyor.
Her BIG-IP kurulumu risk altında değil. NVD'de yer alan bildiri metnine göre açık yalnızca APM, OAuth Yetkilendirme Sunucusu olarak yapılandırıldığında ve aynı sanal sunucuda hem bir erişim politikası hem de bir OAuth profili tanımlıysa ortaya çıkıyor. F5, "APM'yi yalnızca OAuth İstemcisi / Kaynak Sunucusu olarak kullanan kurulumlar bu açıktan etkilenmiyor" diyor. Şirket ayrıca Appliance modunda çalışan sistemlerin de etkilendiğini, sorunun veri düzleminde olduğunu ve kontrol düzleminde bir açıklık bulunmadığını belirtiyor.
Aciliyeti belirleyen adım Washington'dan geldi. CISA, CVE-2026-94127'yi aynı gün — 22 Eylül'de — Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve BOD 26-04 sayılı bağlayıcı direktif kapsamında ABD federal sivil kurumlarına 25 Eylül'e kadar süre tanıdı. CISA'nın NVD'ye ilettiği SSVC değerlendirmesinde kurum, istismarı "aktif", otomatikleştirilebilirliği "evet", teknik etkiyi ise "tam" olarak işaretliyor. Katalog kaydında adli inceleme yükümlülüğü de bulunuyor; fidye yazılımı kampanyalarında kullanım ise "Bilinmiyor" olarak geçiyor.
F5 tam sürüm yerine mühendislik düzeltmeleri yayımladı: 21.1.0 için Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, 17.5.x hattı için Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ve 17.1.x için Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Hemen yama uygulayamayan yöneticiler, F5 destek kaydı açarak geçici bir iRule önlemi talep edebiliyor. F5 müşterilerine belirli bir örüntüyü aramalarını söylüyor: çok sayıda başarısız OAuth kimlik doğrulaması ile şüpheli komutların bir arada görülmesi ve kısa süre sonra TMM sürecinin çökmesi (SIGABRT). BleepingComputer'ın aktardığına göre izleme kuruluşu Shadowserver, internete açık 14.700'den fazla IP adresinde BIG-IP APM izi görüyor; ancak bunların kaçının yamalandığı, kaçının bal küpü olduğu ya da kaçında açığa yol açan OAuth yapılandırmasının bulunduğu bilinmiyor.
Eksik kalan şey hasarın boyutu. Ne F5, ne NVD, ne de CISA kaç kurumun ihlal edildiğini, saldırıların arkasında kimin olduğunu ya da açığın nasıl ortaya çıktığını açıkladı. Federal son tarih 25 Eylül.
Kaynaklar
- NVD — CVE-2026-94127Birincil kaynak
- F5 Security Advisory K000162605Birincil kaynak
- CISA Known Exploited Vulnerabilities CatalogBirincil kaynak
- BleepingComputerİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.