F5 BIG-IP APM OAuth 零日漏洞:必须开展配置发现与入侵评估
CVE-2026-94127 针对一种范围较窄却影响重大的 BIG-IP APM 配置,并且已出现野外利用。应先识别 OAuth 授权服务器虚拟服务器,限制暴露,安装修复并调查修复前活动,而不是盲目打补丁后结案。
一项新披露的 F5 BIG-IP 漏洞需要迅速处理,但它的风险很容易被高估或低估。CVE-2026-94127 并非存在于所有 BIG-IP 部署中,也不是所有运行该产品的团队都要例行更新即可解决的问题。它影响一种特定的 Access Policy Manager(APM)配置:同一个虚拟服务器同时绑定了 APM 访问策略和 OAuth 授权服务器配置文件。F5 表示,该漏洞已经在野外遭到利用。

因此,运营上的第一个问题不应只是“我们有没有 F5”。更准确的问题是:“我们是否有一个暴露的 BIG-IP 虚拟服务器,使 APM 充当 OAuth 授权服务器?在修复前后,我们能收集哪些证据?”
符合这一条件的组织,应把它当作包含补丁工作的事件响应任务。该设备可能位于访问边界,处理身份验证流程,并处于用户与内部应用之间的可信位置。成功入侵的影响因此可能超出设备本身。另一方面,根据供应商公告,如果部署只把 APM 用作 OAuth 客户端或资源服务器,且没有 OAuth 授权服务器配置文件,则不受此问题影响。
CVE-2026-94127 影响什么
CVE-2026-94127 被描述为 BIG-IP APM 中的基于堆的缓冲区溢出。在易受影响的配置下,经过特殊构造的网络流量可能导致未经身份验证的远程代码执行。受影响组件位于数据平面:流量会到达处理相关访问请求和 OAuth 请求的虚拟服务器。对防守方而言,这一点十分关键,因为暴露面并不局限于管理接口。
配置依赖是公告的核心。BIG-IP 系统必须运行受影响且仍获支持的软件分支;必须配置 APM;必须存在访问策略;并且接收流量的虚拟服务器必须关联 OAuth 授权服务器配置文件。F5 已明确表示,如果 APM 仅作为 OAuth 客户端或资源服务器使用,且没有 OAuth 授权服务器配置文件,则该部署不受影响。
产品术语会让资产盘点比想象中更难。平台清单可能只写着设备已启用 APM,网络清单则可能只列出一个虚拟 IP 和服务名称。单独看,这两条记录都不能证明 CVE-2026-94127 是否适用。团队需要把软件版本、模块状态、虚拟服务器配置、访问策略绑定关系、OAuth 角色、网络暴露和责任人关联起来。
加拿大网络安全中心的警报列出了受影响的版本范围和已修复的工程热修复版本。列出的易受攻击分支包括 BIG-IP 17.1.0 至指定 17.1 热修复之前的版本、17.5.0 至指定 17.5 热修复之前的版本,以及 21.1.0 至指定 21.1 热修复之前的版本。在批准变更前,应根据 F5 当前客户公告和组织的支持状态,核对确切构建版本及热修复适用性。
公开报道将该问题评为严重,并多次引用 CVSS v3.1 评分 9.8。这个分数可以提供背景,但不是此处最重要的优先级信号。真正决定优先级的是:无需身份验证即可远程执行代码、组件面向网络、相关配置可能位于大量应用之前,以及供应商已确认存在利用。
为什么 OAuth 角色很重要
人们谈论 OAuth 时,常常把它当成具有单一风险画像的一项功能。实际上,身份平台可以扮演不同角色。OAuth 客户端向其他授权服务器请求授权;资源服务器接受访问令牌来保护 API;授权服务器负责认证用户,并向客户端签发令牌。这些角色对应不同的请求路径和暴露条件。
CVE-2026-94127 与 APM 的授权服务器角色相关。因此,“我们不用 OAuth”这种笼统说法并不足够;“APM 已安装,但目前不用来做 VPN”也不能回答问题。部署可能将 OAuth 用于应用门户、联邦服务、API 网关,或其他由网络团队之外的负责人管理的访问流程。
有效的审查应从虚拟服务器入手,而不是从产品名称入手。对每台 BIG-IP 设备,找出能够从不受信网络或广泛受信网络访问的虚拟服务器。记录其绑定的访问配置文件,并确认该配置文件是否引用 OAuth 授权服务器配置。随后记录依赖该虚拟服务器的应用、API、VPN 服务或管理流程,以及相应负责人。这样,响应人员既能获得技术暴露图,也能了解业务后果。
不要因为没有看到熟悉的 URL 就推断安全。反向代理或访问网关可能发布多条路径,主机名也可能变化,而底层虚拟服务器仍未改变。同样,一台设备即使不直接暴露于公网,也可能被合作伙伴网络、远程访问网段、云端互联环境,或其他攻击者能够取得网络访问权的环境访问。暴露情况应根据实际可达性和请求流向判断。
配置审查还应覆盖高可用对、备用单元、流量组、灾难恢复设备、接入生产环境的实验系统,以及通过集中编排管理的设备。只给活动单元打补丁会留下可预测的缺口:如果备用系统仍运行存在漏洞的构建版本或配置,它可能在切换后重新成为攻击入口。
已有利用会改变响应方式
F5 已报告 CVE-2026-94127 正在野外遭到利用。这并不证明每个易受攻击客户都已被入侵,也没有说明所有攻击者或受害者的身份。但它足以说明:只要受影响配置仍然暴露,防守方就不应等到方便的维护窗口再行动。
只打补丁只能回答“版本是否已修复”,却回答不了“设备在修复前是否已被使用”。对访问网关而言,后一个问题非常重要。设备可能处理身份验证流量、保存会话状态、连接目录服务、访问受保护应用,并与管理或日志系统通信。如果攻击者取得代码执行能力,可能造成设备上的未授权变更、访问流程被拦截或操纵、凭据或令牌暴露、持久化,或向连接系统移动。这些是可能后果,并不表示某个具体环境一定发生了这些情况。
因此,正确响应应当同时推进两条线:降低暴露并保留证据。团队可以安装供应商热修复,同时开展有针对性的入侵评估;也可以在准备变更期间采用供应商提供的临时缓解措施,但临时方案不应成为推迟固定版本的理由。
加拿大网络安全中心建议检查访问日志,寻找 OAuth 身份验证失败在短时间内连续发生或数量异常大的迹象。这个信号不能证明存在利用,却是一个实用的限时排查起点。调查还应结合异常管理活动、访问策略变更、新建账户、虚拟服务器对象被修改、可疑配置导出、无法解释的重启,以及设备发起的不符合其正常角色的连接。
日志解读必须保持谨慎。大量 OAuth 失败请求可能来自客户端中断、错误部署、扫描器或攻击。反过来,安静的日志也不能证明没有入侵,因为日志可能不完整、已轮换、被过滤或被篡改。调查人员应保存原始记录,记录采集时间和时区,比较多个遥测来源,并明确证据能够说明什么、不能说明什么。
第一响应窗口
首要目标是确认易受攻击的前置条件是否存在。应指定一名负责人生成权威的 BIG-IP 系统清单,再由另一名负责人根据配置数据进行核验。不要依赖单一漏洞扫描器。许多扫描器能够识别产品和版本,但配置依赖型暴露通常需要读取设备配置,或取得可靠的管理平面导出。
对每个系统,至少记录以下信息:
- 软件版本、热修复级别、支持状态,以及设备是硬件还是虚拟化形态;
- APM 是否已配置并处于活动状态;
- 所有承载 APM 访问策略的虚拟服务器;
- 该路径是否绑定 OAuth 授权服务器配置文件;
- 网络可达性,包括互联网、合作伙伴、远程访问和内部网段;
- 依赖的应用、身份存储、API 及业务负责人;
- 高可用和灾难恢复关系;
- 可用的访问、身份验证、管理、系统和网络遥测。
输出结果应区分“受影响”“因缺少配置前置条件而不受影响”“等待验证的未知状态”和“不在受支持版本范围内”。这些类别在运营上并不等价。尤其是“未知”不能在系统可达且配置无法迅速验证时被默认为安全。
如果受影响的虚拟服务器处于暴露状态,应在可能的情况下减少不必要的可达性,同时保留业务服务。限制谁可以向该虚拟服务器发送请求的网络控制,可能减少攻击机会,但不能替代供应商修复。未直接面向互联网的设备,仍可能被已失陷的合作伙伴、终端、工作负载或远程访问账户接触。
F5 通过支持流程为无法立即安装工程热修复的组织提供了 iRule 缓解措施。具体规则、放置位置、兼容性和验证步骤,应由 F5 针对受影响部署提供。团队不应复制未经核实的论坛规则,也不应针对生产身份验证流量自行编写过滤逻辑。一个破坏正常 OAuth 流程的临时控制,可能在安全覆盖范围仍不明确的情况下造成业务中断。
将管理接口限制在可信管理网络内仍是良好实践,也包含在防御建议中,但不能把它误认为该漏洞的完整缓解措施。漏洞流量路径位于数据平面虚拟服务器;强化管理平面解决的是另一种暴露。
在不丢失调查线索的情况下打补丁
访问基础设施的紧急变更需要一份简短但明确的计划。变更前,应记录当前软件版本、组织批准的配置校验和或导出流程、高可用状态、活动流量组、依赖关系和回滚条件。确认热修复适用于确切的软件分支和部署模式,并安排对身份验证、令牌签发、令牌校验、注销、会话续期以及下游应用访问的测试。
不要认为设备成功重启就证明安全变更已经生效。安装后,应在每个相关单元上核实运行中的构建版本,确认易受攻击的虚拟服务器仍处于预期状态,并测试依赖 APM 的用户流程。如果遏制阶段改变了配置,应将这些变化与软件更新分开记录,以便后续调查区分缓解措施造成的影响和攻击者活动。
证据保全应在日志过期前完成。从 BIG-IP 设备以及周边系统导出相关记录,包括负载均衡器、Web 应用防火墙、上游防火墙、身份提供商、目录服务、终端遥测、网络检测系统和集中式日志平台。原始副本应在事件处理控制下保存,分析时使用工作副本。
在条件允许时,审查时间范围应从公开披露之前开始,并延伸到修复窗口结束。确切起始日期取决于日志保留期、暴露情况和组织的威胁模型。至少应检查异常 OAuth 失败、异常请求量、管理登录、配置变更、新建或修改的账户、无法解释的命令或 Shell 活动、异常出站连接,以及平台负责人无法说明的文件或进程变化。
干净的补丁结果和没有明显指标,应记录为当前评估结论,而不应被夸大为绝对确定。如果日志不完整,或设备无法提供足够证据,应提升不确定性等级。是否重建设备、轮换凭据、撤销会话或通知受影响的应用负责人,应由证据和组织事件响应计划决定。
可能暴露后的身份与令牌卫生
由于受影响配置涉及 OAuth 授权,响应人员应让身份团队参与审查。关键问题不只是密码是否被窃取,还包括攻击者是否可能影响身份验证或授权处理、访问令牌材料,或修改决定谁能够访问服务的规则。
根据具体部署,修复后的行动可能包括撤销活动会话、轮换 OAuth 客户端使用的密钥、审查签名密钥和证书、检查重定向 URI 与客户端注册是否发生变化、验证令牌有效期,以及把授权服务器配置与获批准的基线进行比对。这些行动会影响可用性和信任关系,因此应与身份团队和应用团队共同规划。
并非每种情况都自动需要令牌轮换;笼统地要求“全部轮换”可能造成可以避免的中断。当有证据表明设备或其配置被访问、机密可能被读取、签名材料可能暴露,或组织无法确定哪些对象发生变化时,轮换的必要性会更高。决策应与证据和记录在案的假设绑定。
应用负责人应获知哪些流程可能经过受影响的虚拟服务器,以及需要执行哪些验证。他们可以检查异常登录模式、意外的同意或授权事件、新的客户端注册、异常令牌使用,以及不符合正常行为的地点或工作负载访问。这样,调查就能扩展到能够观察网关未必呈现的下游影响的系统。
防守方不应得出的结论
在漏洞响应快速推进时,几种捷径很有诱惑力,但没有一种足以单独支撑结论。
高 CVSS 分数不等于某个具体环境已被利用。本案中,供应商报告了野外利用,但本地影响仍需要证据。
扫描器发现 BIG-IP,并不能证明 CVE-2026-94127 适用;配置前置条件同样重要。
管理接口不面向互联网,并不能证明数据平面虚拟服务器安全,因为易受攻击的请求路径并不相同。
设备使用 OAuth,也不自动意味着它承担易受攻击的角色。必须区分客户端、资源服务器和授权服务器功能。
热修复成功安装,并不能证明攻击者在修复前没有行动。它关闭了软件暴露,却不会抹去历史。
iRule 或网络过滤器不等同于受支持的固定版本。临时控制可以在准备紧急变更时降低暴露,但必须验证,并指定到期负责人。
最后,单条可疑日志也不应直接被包装成入侵公告。稳妥做法是保存它、关联其他证据、开展调查,并说明结论的置信度。
实用决策树
如果组织不运行 BIG-IP APM,CVE-2026-94127 就不是该组织的行动项,但资产清单仍应保持准确。
如果组织运行 BIG-IP,但没有配置 APM,应记录这一事实,并保留用于确认该事实的证据。
如果已配置 APM,但没有任何受影响虚拟服务器同时绑定访问策略和 OAuth 授权服务器配置文件,应记录基于配置得出的非暴露结论,并继续执行正常的供应商更新流程。对于正在迁移或新近配置的系统,应重新检查。
如果受影响版本上存在易受攻击配置,应根据可达性和业务依赖确定设备优先级,在能够安全执行变更时尽快安装供应商热修复;如果无法立即安装,则采用供应商支持的临时缓解措施。同时开始日志保全和入侵评估。
如果配置存在且出现可疑指标,应从漏洞响应转入事件响应。限制暴露,保护证据,让身份和应用负责人参与,并根据调查结果和响应计划决定是否变更凭据、会话、令牌或密钥。
如果无法确认配置,应将系统视为未解决,而不是安全。正确行动可能是取得配置导出、提交支持工单、将设备纳入紧急变更审查,或暂时限制访问,直到问题得到回答。
为什么这起事件不止关乎 F5
CVE-2026-94127 体现了企业安全中的一个反复出现的问题:看似网络设备的资产,也可能是身份控制点。传统补丁计划通常按供应商、产品、版本和严重性组织工作。这些字段都必要,却可能掩盖设备与其他系统之间信任决策的关系。
配置感知型漏洞管理更难,是因为答案分散在不同团队。软件资产清单知道构建版本;网络资产清单知道地址;身份团队知道授权角色;应用团队知道业务路径;安全运营团队知道可用遥测;事件响应团队知道如何保全和解释证据。单独的任何一张视图都不够。
持久的改进,是在下一次紧急事件之前把这些联系明确下来。维护身份网关、OAuth 授权服务器、虚拟服务器、访问策略、签名材料、上游身份提供商、下游应用和责任人的当前映射。保留足够的配置上下文,让响应人员无需等待危机会议就能判断暴露情况。明确哪些日志保留多久,以及事件期间谁有权取得这些日志。
这起事件也说明“打补丁并关闭工单”的局限。对于一台位于高权限边界且已确认遭到利用的设备,修复至少有两个交付物:易受攻击条件已被移除;组织对移除前发生了什么形成了有依据的判断。第二项交付物可能是记录完备的清洁评估、已确认的事件,或需要持续监控的证据缺口。三者都比单独提供一个版本号更有用。
结论
CVE-2026-94127 对运行受影响 BIG-IP APM OAuth 授权服务器配置的组织而言十分紧迫,但并非每个 F5 客户都需要采取相同措施。应在虚拟服务器层面确认配置,识别其后的系统与身份流程,限制不必要的暴露,取得供应商支持的热修复或临时缓解措施,并调查修复前活动。
稳妥的响应应当具体而克制:找出 OAuth 授权服务器部署,修复符合条件的系统,保全日志,检查访问控制面和身份控制面,并在证据支持结案之前保持调查开启。
来源
- F5 BIG-IP APM 漏洞公告 K000162605——供应商公告及受影响配置。
- 加拿大网络安全中心:CVE-2026-94127 警报——受影响版本、修复热补丁、缓解措施和调查建议。
- 加拿大网络安全中心:F5 安全公告 AV26-949——确认 F5 报告了野外利用。
- NVD 中的 CVE-2026-94127 记录——CVE 记录和漏洞分类。
- CERT-EU 2026 年安全公告——欧洲政府机构对 F5 问题及主动利用状态的独立确认。
- BleepingComputer:F5 修复遭利用的 BIG-IP APM 零日远程代码执行漏洞——关于披露、受影响角色和临时缓解措施的独立报道。
Comments
Sign in to comment.
No comments yet.