F5

F5 BIG-IP APMのヒープバッファオーバーフロー脆弱性(CVE-2026-94127)が悪用され、JPCERT/CCが注意喚起

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. F5のBIG-IP APMの弱点が、すでに攻撃に使われている
  2. OAuth設定時、ログインなしで外から命令を動かされるおそれ
  3. 利用者は修正を当て、ログで侵入の跡がないか調べる

F5は2026年9月22日、BIG-IP APM(Access Policy Manager)にヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)があるとのアドバイザリを出した。製品がOAuth Authorization Serverとして構成され、仮想サーバーにAPM access policyとOAuth profileが設定されている場合、認証されていない遠隔の攻撃者に任意のコードを実行されるおそれがある。F5は本脆弱性が悪用されているとしている。JPCERT/CCは、国内で広く使われている製品であることと、watchTowr Labsがリモートコード実行までの過程を解説していることを踏まえ、2026年9月24日に注意喚起を出し、ホットフィックスの適用と侵害有無の調査を呼びかけた。

確認された経路・公表元の推定

  1. 攻撃者が、OAuth Authorization Serverとして構成されたBIG-IP APMの/f5-oauth2/v1/userinfoなどに、異常に長いAuthorizationヘッダーを含む細工したHTTPリクエストを送る(watchTowr Labsが実証した手法)
  2. 処理の中でヒープベースのバッファオーバーフローが起きる
  3. 認証されていない遠隔の攻撃者が任意のコードを実行できる状態になる
  4. F5は本脆弱性が実際に悪用されているとしている

根拠の要点

JPCERT/CCは、F5のアドバイザリに基づき、BIG-IP APMのヒープベースのバッファオーバーフローにより、特定のOAuth構成で認証なしの任意コード実行が起こり得ると説明している。F5が悪用を確認していることも記載されている。また、watchTowr Labsの解説では、/f5-oauth2/v1/userinfoへの異常に長いAuthorizationヘッダーを使う攻撃手法が実証されている。

資料の基準時点:2026-09-24(JPCERT/CC注意喚起の最終更新日)

当時、対策できたのか

判定保留

F5は本脆弱性が悪用されているとしているが、悪用が始まった時期と修正(ホットフィックス)の提供時期の前後関係、攻撃時点の防御条件は資料に書かれておらず、対策の欠落か未発見の脆弱性かを判断できない。

公表された対策

  • 影響を受けるバージョン(21.1.0、17.5.0〜17.5.1、17.1.0〜17.1.3)を使っている場合は、脆弱性を修正するホットフィックスを適用する
  • ホットフィックスを適用できない場合は、F5が提供するBIG-IP APM仮想サーバー向けのiRuleを暫定策として使う
  • /var/log/apmで、ログID「01990004」のOAuth UserInfo要求失敗が10回以上繰り返されていないか(特に単一の送信元IPアドレスから)確認する
  • tmctl global_oauth_statで説明できないOAuth失敗の急増がないか確認し、短時間の連続失敗があれば同じ時間帯の/var/log/auditを確認する
  • TMMコアファイルの生成有無、/etc/bigstart/scripts/tmm.finishの改ざん有無、/f5-oauth2/v1/userinfoへの異常に長いAuthorizationヘッダーを含むリクエストの有無を確認する

まだ分からないこと

  • 国内で侵害された組織があるかどうか
  • 悪用が始まった時期と、修正版の提供前に悪用されていたか(ゼロデイだったか)
  • エクスプロイトコードがすでに公開されているか
  • 攻撃後に行われた具体的な活動や被害の内容
  • 攻撃へのAI利用の有無

注意喚起の一覧に戻る