deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

F5 BIG-IP APM'de aktif olarak sömürülen heap overflow, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya imkân tanıyor

F5, BIG-IP Access Policy Manager'daki 9.8 puanlı heap overflow olan CVE-2026-94127'nin halihazırda sömürüldüğünü bildirdi; kimliği doğrulanmamış saldırganlar trafiği işleyen data plane üzerinde kod çalıştırabiliyor.

F5 BIG-IP APM'de aktif olarak sömürülen heap overflow, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya imkân tanıyor

F5, 22 Eylül 2026'da BIG-IP Access Policy Manager'daki kritik bir açığı duyurdu ve bunun halihazırda sömürüldüğünü belirtti. CVE-2026-94127 olarak takip edilen ve CVSS v3.1 altında 9.8 puan alan bu kusur, kimliği doğrulanmamış uzaktan bir saldırganın BIG-IP cihazında kod çalıştırmasına imkân tanıyan heap tabanlı bir buffer overflow. Aşağıdaki ayrıntılar, F5'in danışma belgesinin dev.to'daki incelemesinden alınmıştır.

Kusur nasıl çalışıyor

dev.to analizine göre BIG-IP, yapılandırma işlemeyi (control plane) istemci trafiği işlemeden (data plane) ayırır ve data plane'i Traffic Management Microkernel, yani TMM uygular. CVE-2026-94127 bu data plane'de yer alıyor: F5 herhangi bir control plane maruziyeti bulamadığı bildiriliyor, dolayısıyla hataya yönetim arayüzü üzerinden değil, sıradan trafik üzerinden ulaşılıyor.

Kusur, OAuth profillerinin işlenme biçiminde yatıyor. Saldırganın etkileyebildiği girdi, düzgün bir boyut denetimi yapılmadan bir heap tahsisine yazılıyor; böylece yazma işlemi tamponun sonunu aşarak bitişik heap belleğini bozuyor. Bozulan bölgeye ne düşeceğini şekillendirebilen bir saldırgan, TMM içindeki kontrol akışını etkileyebilir ve bellek bozulmasını keyfi kod çalıştırmaya dönüştürebilir.

Maruziyeti genişleten iki etken var. Kimlik doğrulaması gerekmiyor: tetikleyici, hem bir APM access policy hem de bir OAuth profili eklenmiş bir virtual server'a gelen trafik. Ayrıca F5'in Appliance modu hiçbir koruma sağlamıyor, çünkü trafik işlenme biçimini değil, idari işlemleri kısıtlıyor.

Hangi sistemler bu desene uyuyor

dev.to incelemesi, bir kurulumu savunmasız yapan dört koşul listeliyor:

  • BIG-IP sisteminde APM sağlanmış (provisioned) olmalı.
  • Bir virtual server'a APM access policy eklenmiş olmalı.
  • Bu virtual server'da bir OAuth profili yapılandırılmış olmalı.
  • Virtual server ağ üzerinden erişilebilir olmalı.

Bu kombinasyon, APM'nin tek oturum açma (single sign-on) ve OAuth tabanlı erişim denetimi için dağıtılmasındaki standlat yöntem olduğundan, birçok kuruluş tasarım gereği dört koşulun da tamamını karşılayacaktır. F5, etkilenen sürümleri BIG-IP 21.1.0, 17.5.0 ile 17.5.1 arası ve 17.1.0 ile 17.1.3 arası olarak listeliyor ve diğer BIG-IP modülleri ile NGINX ürünlerinin etkilenmediğini söylüyor. İnceleme, yalnızca dal numarasının düzeltmenin mevcut olup olmadığını göstermediği konusunda uyarıyor; bu nedenle operatörler danışma belgesiyle karşılaştırarak kesin hotfix seviyelerini kontrol etmeli.

Etki alanı

TMM bir cihazdaki tüm virtual server'ların trafiğini işlediğinden, buradaki kod çalıştırma tek bir uygulamanın çok ötesine geçiyor. dev.to makalesi, bir saldırganın aktarımdaki trafiği izleyebileceğini veya değiştirebileceğini, BIG-IP'e güvenen iç servislere bağlanabileceğini ve cihazı daha fazla hareket için bir basamak olarak kullanabileceğini belirtiyor. BIG-IP çiftinin ana giriş noktası olduğu kuruluşlarda, tek bir sömürülen cihaz fiilen tüm dış saldırı yüzeyini açığa çıkarabilir ve ağ geçidine duyulan iç güven hasarı büyütür.

Ölçek bağlamı için, incelemede açıklanan bir ZoomEye sorgusu, HTTP yanıtlarında hem BIG-IP hem APM belirteçleri bulunan 59.063 internete açık varlık tespit etti. Yazar, bunun ele geçirilmiş sistemlerin listesi değil, bir dağıtım ayak izi olarak çerçevelenmesi gerektiği konusunda dikkatli: eşleşen bir varlık yamalanmış olabilir, OAuth-artı-access-policy kombinasyonundan yoksun olabilir veya ek denetimlerin arkasında bulunabilir.

Nasıl düzeltilir

F5, etkilenen dallar için mühendislik hotfix'lerini yayımladı: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ve Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Hemen yükseltemeyen kuruluşlar F5 Support'tan acil bir iRule talep edebilir; inceleme bunu, hotfix kurulduktan sonra kaldırılması gereken geçici bir önlem olarak tanımlıyor.

Düzeltme sürerken önerilen ek adımlar:

  • APM access policy ile OAuth profili birleştiren virtual server'lara hangi kaynak ağların erişebileceğini kısıtlayın.

  • OAuth kimlik doğrulama günlüklerini tekrarlanan başarısızlıklar için izleyin.

  • İhtiyaç duymayan virtual server'lardan OAuth profillerini kaldırın.

  • Yükseltmeden sonra, daha önce açığa çıkmış yamalanmamış cihazlarda yetkisiz yapılandırma değişiklikleri olup olmadığını inceleyin.

Neden önemli

Görevi trafik yolunda bulunmak olan bir cihazdaki 9.8 puanlı, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma kusuru, kurumsal ağ açısından neredeyse en kötü senaryodur ve F5'in danışma belgesi sömürünün başlamış olduğunu söylüyor. BIG-IP cihazları yaygın olarak TLS sonlandırmayı yapar ve iç sistemlere erişimi aracılık eder; bu yüzden bir ele geçirme kutuyla sınırlı kalmaz: şifresi çözülmüş trafik, kimlik bilgileri ve güvenilen arka uç servislerinin tümü erişilebilir durumdadır. Hotfix'lerin mevcut olması ve acil iRule'un bir geçici çözüm olmasıyla, açığa çıkmış APM-artı-OAuth dağıtımlarını yamalamak rutin bakım değil, derhal ele alınması gereken bir öncelik olarak görülmelidir.

  • #security
  • #cve
  • #f5-big-ip
  • #vulnerability
  • #remote-code-execution

İlgili yazılar