Siber güvenlik

F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Fotoğraf: Ordercrazy, Wikimedia Commons, CC0
0 0
XWhatsAppTelegramLinkedIn

F5, 22 Eylül'de CVE-2026-94127 kodlu güvenlik açığı için bir bildiri yayımladı. BIG-IP Access Policy Manager (APM) ürünündeki bu kritik açık, kimlik doğrulaması yapmamış bir saldırganın cihaz üzerinde uzaktan kod çalıştırmasına izin veriyor. BleepingComputer'ın aktardığına göre şirket bildiride "Bu açığın istismar edildiğini öğrendik" ifadesini kullandı. ABD Ulusal Güvenlik Açığı Veritabanı (NVD) kaydı aynı gün 15.17 UTC'de işledi ve açığı yığın tabanlı arabellek taşması (CWE-122) olarak sınıflandırdı.

Önem puanları, CVE kaydını açan F5'in kendi ürün güvenliği ekibinden geliyor: CVSS v3.1 ölçeğinde 10 üzerinden 9,8, daha yeni CVSS v4.0 ölçeğinde 9,3 — ikisi de kritik. Bu vektöre göre saldırı için kimlik bilgisi ya da kullanıcı etkileşimi gerekmiyor; doğrudan ağ üzerinden yapılabiliyor.

Her BIG-IP kurulumu risk altında değil. NVD'de yer alan bildiri metnine göre açık yalnızca APM, OAuth Yetkilendirme Sunucusu olarak yapılandırıldığında ve aynı sanal sunucuda hem bir erişim politikası hem de bir OAuth profili tanımlıysa ortaya çıkıyor. F5, "APM'yi yalnızca OAuth İstemcisi / Kaynak Sunucusu olarak kullanan kurulumlar bu açıktan etkilenmiyor" diyor. Şirket ayrıca Appliance modunda çalışan sistemlerin de etkilendiğini, sorunun veri düzleminde olduğunu ve kontrol düzleminde bir açıklık bulunmadığını belirtiyor.

Aciliyeti belirleyen adım Washington'dan geldi. CISA, CVE-2026-94127'yi aynı gün — 22 Eylül'de — Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve BOD 26-04 sayılı bağlayıcı direktif kapsamında ABD federal sivil kurumlarına 25 Eylül'e kadar süre tanıdı. CISA'nın NVD'ye ilettiği SSVC değerlendirmesinde kurum, istismarı "aktif", otomatikleştirilebilirliği "evet", teknik etkiyi ise "tam" olarak işaretliyor. Katalog kaydında adli inceleme yükümlülüğü de bulunuyor; fidye yazılımı kampanyalarında kullanım ise "Bilinmiyor" olarak geçiyor.

F5 tam sürüm yerine mühendislik düzeltmeleri yayımladı: 21.1.0 için Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, 17.5.x hattı için Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ve 17.1.x için Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Hemen yama uygulayamayan yöneticiler, F5 destek kaydı açarak geçici bir iRule önlemi talep edebiliyor. F5 müşterilerine belirli bir örüntüyü aramalarını söylüyor: çok sayıda başarısız OAuth kimlik doğrulaması ile şüpheli komutların bir arada görülmesi ve kısa süre sonra TMM sürecinin çökmesi (SIGABRT). BleepingComputer'ın aktardığına göre izleme kuruluşu Shadowserver, internete açık 14.700'den fazla IP adresinde BIG-IP APM izi görüyor; ancak bunların kaçının yamalandığı, kaçının bal küpü olduğu ya da kaçında açığa yol açan OAuth yapılandırmasının bulunduğu bilinmiyor.

Eksik kalan şey hasarın boyutu. Ne F5, ne NVD, ne de CISA kaç kurumun ihlal edildiğini, saldırıların arkasında kimin olduğunu ya da açığın nasıl ortaya çıktığını açıkladı. Federal son tarih 25 Eylül.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.