deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Kimlik doğrulaması gerektirmeyen BIG-IP APM açığı CVE-2026-94127 aktif olarak istismar ediliyor, F5 doğruladı

BIG-IP APM'nin OAuth profil işleme sürecindeki bir heap taşması, kimlik doğrulaması yapmayan saldırganların trafiği işleyen TMM süreci içinde kod çalıştırmasına olanak tanıyor; F5 açığı 9.8 olarak puanlıyor ve istismar edildiğini doğruluyor.

Kimlik doğrulaması gerektirmeyen BIG-IP APM açığı CVE-2026-94127 aktif olarak istismar ediliyor, F5 doğruladı

BIG-IP APM'de kimlik doğrulaması gerektirmeyen kod çalıştırma

F5, BIG-IP Access Policy Manager'daki kritik bir açık olan CVE-2026-94127'yi duyurdu; üretici açığı CVSS v3.1 altında 10 üzerinden 9.8 olarak puanlıyor ve zaten istismar edilmekte olduğunu bildiriyor. dev.to'da yayımlanan teknik bir incelemeye göre, açığın istismar edilmesi için kimlik bilgisi, çalınmış bir oturum veya oturum açmış bir kullanıcının etkileşimi gerekmiyor: saldırganın tek ihtiyacı, APM erişim politikasına ve OAuth profiline sahip bir BIG-IP sanal sunucusuna ağ üzerinden erişebilmek.

Bu eşleşme egzotik bir yanlış yapılandırma değil. İnceleme, tek oturum açma (SSO) ve OAuth tabanlı erişim kontrolü için BIG-IP APM kullanan kuruluşların tam olarak bu yapıyı sergilediğini belirtiyor, çünkü ürün tasarımı gereği böyle dağıtılması bekleniyor. Aday sistemleri bulmak bir insider bilgisi sorunu değil, keşif (reconnaissance) sorunu: yazar, BIG-IP ve APM belirteçleri için yapılan bir ZoomEye aramasının internetten görülebilen 59.063 örnek döndürdüğünü raporluyor. Bu sayı dağıtım ölçeğini yansıtıyor, teyit edilmiş açıklı sistemleri değil; çünkü bazı sistemler yamalanmış olacak veya gerekli politika-profil kombinasyonundan yoksun olacak.

Açık veri düzleminde yer alıyor

Teknik düzeyde açık, heap tabanlı bir tampon taşması. OAuth profillerini işleyen kod, saldırgan tarafından etkilenen verileri önce sığdığını doğrulamadan bir heap tahsisine yazıyor ve aşırı yazım bitişik belleği bozuyor. Bu tür heap bozulmaları kod çalıştırmaya giden iyi bilinen bir yoldur, çünkü bozulan bölgeye ne düştüğünü şekillendirebilen bir saldırgan, süreç etkilenen yapıları bir daha kullandığında ne yapacağını etkileyebilir.

İki özellik, açığın yaygın sertleştirme yöntemleriyle kontrol altına alınmasını zorlaştırıyor. Birincisi, açık içeren kod, cihazın sanal sunucularının trafiğini işleyen süreç olan Traffic Management Microkernel (TMM) içinde çalışıyor. F5, dev.to analizinde aktarıldığı gibi, bunun kontrol düzlemi maruziyeti olmayan bir veri düzlemi sorunu olduğunu belirtiyor; yani saldırganlar bunu yönetim arayüzüne dokunarak değil, bir sanal sunucuya trafik göndererek tetikliyor. Yönetim düzlemini ayrı bir segmentte izole eden ağlar bu nedenle hâlâ maruz kalıyor ve appliance modu da bir rahatlama sağlamıyor, çünkü trafik işleme değil idari işlemleri kısıtlıyor.

TMM içinde kod çalıştırma sınırlı bir kalıcı foothold değil. Ele geçirilen süreç, cihazdan geçen trafiği izleyip değiştirebilir, BIG-IP'den gelen trafiği kabul eden iç servislere bağlantılar açabilir ve iç servislerin ağ geçidine gösterdiği güveni devralarak yatay hareket için bir basamak noktası olarak hizmet edebilir. TMM birden fazla sanal sunucuya hizmet verdiğinden, istismar edilmiş tek bir cihaz üzerinden yönlendirilen her uygulamayı riske atabilir.

Etkilenen sürümler ve giderim

F5, BIG-IP 21.1.0, BIG-IP 17.5.0'tan 17.5.1'e ve BIG-IP 17.1.0'dan 17.1.3'e kadar olan sürümleri etkilenen olarak listeliyor; diğer BIG-IP modüllerinin ve NGINX ürünlerinin etkilenmediği belirtiliyor. Üretici her dal için mühendislik hotfix'leri yayımladı: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ve Hotfix-BIGIP-17.1.3.5.0.41.14-ENG olarak tanımlanan bu hotfix'ler için yöneticilerin tam hotfix seviyelerini duyurudaki bilgilerle doğrulamaları, yalnızca dal numarasına güvenmemeleri tavsiye ediliyor. Yükseltme hemen yapılamıyorsa, F5 Support acil durum bir iRule sağlayabilir; bu geçici bir çözüm olarak görülmeli ve hotfix kurulduktan sonra kaldırılmalıdır.

Geçici koruma için dev.to analizi, APM erişim politikası ile OAuth profilini birleştiren sanal sunuculara hangi kaynak ağların erişebileceğini kısıtlamayı, ihtiyaç duymayan sanal sunuculardan OAuth profillerini kaldırmayı ve OAuth kimlik doğrulama günlüklerinde keşif denemelerine işaret eden tekrarlanan hataları izlemeyi öneriyor. Yamalamadan sonra, daha önce maruz kalmış cihazlar yetkisiz yapılandırma değişiklikleri açısından incelenmelidir. SecurityOnline.info de 22 Eylül 2026'da açığı ele aldı.

Neden önemli

İstismarın doğrulanmış olması ve saldırının kimlik doğrulaması gerektirmemesi nedeniyle giderim ve ele geçirilme değerlendirmesi birlikte yürütmek zorunda: saldırganın zaten kontrol ettiği bir cihazı yükseltmek onu sistemden çıkarmaz. Açık ayrıca, veri düzlemi hatalarının çoğu ekibin altyapı ekipmanlarını korumak için güvendiği yönetim ağı segmentasyonunu atladığını ve ele geçirilmiş tek bir ağ geçidinin arkasındaki her uygulamayı ortaya çıkarabileceğini gösteriyor. Etkilenen BIG-IP sürümlerini APM ile çalıştıran ekipler OAuth etkin sanal sunucularını şimdi envanterlemeli, uygun hotfix'i uygulamalı ve önceki erişim belirtileri için denetim yapmalıdır.

  • #f5-big-ip
  • #cve-2026-94127
  • #oauth
  • #security
  • #networking

İlgili yazılar