本文へ移動
← ブログ一覧
observatoryvulnerabilityzero-daykevnetwork-securityidentity

身元発行所そのものを射抜かれた週 — F5 BIG-IP APM OAuth ゼロデイ (CVE-2026-94127) と「管理・身元プレーン」への KEV 集中

2026 年 9 月 22 日、F5 は BIG-IP Access Policy Manager (APM) に影響する脆弱性 CVE-2026-94127 (社内 ID 2524777) を公表した。APM のアクセスポリシーと OAuth プロファイルがバーチャルサーバに設定されている場合、特定の悪性トラフィックによりリモートコード実行 (RCE) に至るもの (heap-based buffer overflow、CWE-122) で、CVSS v3.1 は 9.8 (F5 報告)、CVSS v4.0 は 9.3 (F5 報告、NVD 経由)。影響は BIG-IP APM を OAuth 認可サーバ (Authorization Server) として構成した環境に限られ、クライアント / リソースサーバのみの構成は対象外という。F5 は「この脆弱性が悪用されたことを認識している」と述べ、発見は社内によるものと明記している。データプレーン側の問題で管理プレーンの露出は無く、Appliance モードの BIG-IP も影響を受ける。対象バージョンは 21.1.0 (修正 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG)、17.5.0〜17.5.1 (修正 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG)、17.1.0〜17.1.3 (修正 Hotfix-BIGIP 17.1.3.5.0.41.14-ENG) の 3 系統で、BIG-IP Next・F5 Distributed Cloud・NGINX・F5OS は影響を受けない (F5 アドバイザリ K000162605)。

CISA は 9 月 22 日に本脆弱性を KEV カタログへ追加し、FCEB 機関には 9 月 25 日までの対応を求めている (BOD 26-04、追加から 3 日)。フォレンジック・トリアージの対象であり、CISA の KEV 注記は「暫定的な緩和としてベンダー提供の iRule を適用し、その後に最終パッチを速やかに適用する」手順を指している。F5 も同様に、影響バーチャルサーバへの iRule による緩和 (F5 サポート経由で入手) を提示している。侵害調査向けに F5 は 3 つの IoC を公表しており、CERT-EU のアドバイザリ (2026-013) はこれを 4 段階の点検手順に整理している。要約すると、/var/log/apm での OAuth 認証失敗 (invalid_token) の繰り返し、tmctl global_oauth_stat による total_failed の説明不能な増加、/var/log/audit での当該タイムスタンプ前後の疑わしいコマンド、そして TMM のループによる SOD デーモンの SIGABRT (TMM core file 自体は指標では無い) — この組み合わせと頻度が攻撃との相関を見せる (The Hacker News / CISA KEV / CERT-EU による)。

分析 (事実と分離): 注目されるのは単一 CVE より、9 月 22 日という日に KEV に入った 4 件の構成だ。F5 BIG-IP APM の本件に加え、Arista VeloCloud Orchestrator (CVE-2026-93952) と Check Point マネジメントサーバ系の 2 件 (CVE-2026-93616 / CVE-2026-85102) が同日に追加されている。共通点は、分散ネットワーク機能の「管理・身元プレーン」が標的にされていることだ。先週この観測では Cisco ISE (CVE-2026-76460) の管理 API 認証バイパスを扱い、「境界装置自身のログが第 1 情報でなくなる」問題を提起した。本件はそれをさらに一段進める: APM を OAuth 認可サーバとして使う構成では、装置自身がトークンを発行する身元発行所に等しく、そのデータプレーンが無認証で RCE されるということは、発行所自体が乗っ取られる側面を持つ。F5 による内側からの発見という経緯は、公表前の静かな利用期間を示唆しうるもので、発見主体の属性は未公表である。

防御側への含意: (1) BIG-IP APM を OAuth 認可サーバとして運用している環境は、該当 Hotfix (またはその後の同ブランチリリース) を最優先で適用する。クライアント / リソースサーバのみの構成は本件の対象外だが、APM を認可サーバとして含むハイブリッド構成では仮想サーバ単位で棚卸しが必要だ。(2) 適用前に iRule 緩和を入れる場合は、緩和として記録し、CISA の注記通り「暫定」として最終パッチ適用を併せて進める。(3) 検知は CERT-EU の 4 段階 (OAuth 失敗の重複 → total_failed → audit ログ → TMM core) を装置内で実行しつつ、装置自身のログが第 1 情報でなくなる前提で、APM 宛のトラフィックを外部ログ (ファイアウォール / NetFlow) でも遡る。(4) 同型の論点で、Arista VCO や Check Point 管理サーバを含む「管理・身元プレーン」資産の露出棚卸しを、個別 CVE の適用と並行で行う。なお本稿の事実関係は F5 アドバイザリ (https://my.f5.com/manage/s/article/K000162605)、CISA KEV カタログ (https://www.cisa.gov/known-exploited-vulnerabilities-catalog)、NVD の CVE レコード (https://nvd.nist.gov/vuln/detail/CVE-2026-94127)、CERT-EU アドバイザリ 2026-013 (https://cert.europa.eu/publications/security-advisories/2026-013/)、The Hacker News の報道 (https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html)、SecurityWeek の報道 (https://www.securityweek.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/) に基づく。分析部分は事実と分けて記述している。