F5 đã đưa ra cảnh báo rằng tin tặc đang tích cực khai thác một lỗ hổng zero-day nghiêm trọng trong BIG-IP Access Policy Manager (APM) để thực thi mã từ xa mà không cần xác thực.
Lỗ hổng CVE-2026-94127 trên F5 BIG-IP APM
Lỗ hổng này, được theo dõi với mã định danh CVE-2026-94127, ảnh hưởng đến các máy chủ ảo được cấu hình cả chính sách truy cập APM và hồ sơ OAuth, đặc biệt là khi APM hoạt động như một Máy chủ Ủy quyền OAuth. F5 đã công bố thông báo kỹ thuật K000162605 vào ngày 22 tháng 9 năm 2026, sau khi phát hiện kẻ tấn công đã vũ khí hóa vấn đề này.
Đây là một lỗi tràn bộ đệm dựa trên heap (heap-based buffer overflow), được phân loại là CWE-122 và có mã theo dõi nội bộ là 2524777. Lưu lượng mạng được chế tạo đặc biệt có thể làm hỏng bộ nhớ và cho phép thực thi mã tùy ý trên hệ thống BIG-IP.
Mức độ nghiêm trọng và ảnh hưởng
Lỗ hổng này có điểm số CVSS v3.1 là 9.8 và CVSS v4.0 là 9.3. Các chỉ số này phản ánh độ phức tạp tấn công thấp, khả năng tiếp cận qua mạng, không yêu cầu đặc quyền hoặc tương tác người dùng, và có khả năng gây ra hậu quả nghiêm trọng về tính bảo mật, toàn vẹn và sẵn sàng.
Điều quan trọng cần lưu ý là mức độ ảnh hưởng phụ thuộc vào cấu hình chứ không chỉ đơn thuần là sự hiện diện của APM. Các triển khai chỉ sử dụng APM làm OAuth Client hoặc Resource Server, không có hồ sơ ủy quyền OAuth, sẽ không bị ảnh hưởng. Các hệ thống ở chế độ Appliance vẫn còn lỗ hổng.
F5 cho biết lỗ hổng nằm trong mặt phẳng dữ liệu (data plane), nơi xử lý lưu lượng ứng dụng, và không làm lộ mặt phẳng điều khiển (control plane). Do đó, việc hạn chế giao diện quản lý sẽ không ngăn chặn được việc khai thác nhắm vào máy chủ ảo bị ảnh hưởng.
Các phiên bản bị ảnh hưởng và biện pháp khắc phục
Các phiên bản được biết là bị ảnh hưởng bao gồm BIG-IP APM 21.1.0, các phiên bản từ 17.5.0 đến 17.5.1 và các phiên bản từ 17.1.0 đến 17.1.3. Các module BIG-IP khác, BIG-IQ Centralized Management, BIG-IP Next, F5 Distributed Cloud services, sản phẩm NGINX, các biến thể F5OS và F5 AI Gateway đã được đánh giá là không bị ảnh hưởng.
F5 cũng cảnh báo rằng các phiên bản đã vượt quá Thời gian Hỗ trợ Kỹ thuật (End of Technical Support) không được đánh giá, vì vậy quản trị viên không nên coi việc vắng mặt trong danh sách bị ảnh hưởng là bằng chứng về sự an toàn.
Các bản vá lỗi nóng từ kỹ thuật (Engineering hotfixes) đã có sẵn dưới dạng các tệp sau cho các nhánh tương ứng: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso và Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso.
Các tổ chức cần kiểm kê các máy chủ ảo BIG-IP APM, xác định sự kết hợp giữa chính sách truy cập và hồ sơ OAuth bị ảnh hưởng, và cài đặt bản vá lỗi nóng áp dụng ngay lập tức. Trong trường hợp việc vá lỗi khẩn cấp không khả thi về mặt vận hành, khách hàng có thể liên hệ bộ phận Hỗ trợ của F5 để yêu cầu một iRule nhằm tạm thời giảm thiểu các cuộc tấn công nhắm vào máy chủ ảo bị ảnh hưởng.
Phát hiện và ứng phó sự cố
Các nhà phòng thủ cũng nên tiến hành tìm kiếm bằng chứng về các nỗ lực khai thác hoặc đã thành công. F5 khuyên nên điều tra ba sự kiện xảy ra gần nhau: các lỗi xác thực OAuth lặp đi lặp lại, việc thực thi lệnh đáng ngờ và sự kiện SIGABRT tiếp theo của Traffic Management Microkernel (TMM).
Mười hoặc nhiều thông báo invalid-token trong tệp /var/log/apm cần được xem xét, đặc biệt là khi chúng xuất phát từ một địa chỉ IP duy nhất. Các nhà phân tích có thể kiểm tra số lượng lỗi bằng lệnh tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed và đối chiếu dấu thời gian với các mục nhập trong /var/log/audit.
Tệp core của TMM có thể xuất hiện khi TMM rơi vào vòng lặp, và daemon SOD đưa ra SIGABRT. Tuy nhiên, không có tệp core hoặc lỗi xác thực riêng lẻ nào chứng minh sự xâm phạm. Tần suất và mối quan hệ thời gian của chúng mới là yếu tố quan trọng.
CISA đã bổ sung CVE-2026-94127 vào danh mục các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities) sau khi có bằng chứng về các cuộc tấn công trong thực tế, nhấn mạnh sự cần thiết phải khắc phục khẩn cấp.
F5 đã phát hiện ra lỗ hổng này nội bộ. Mặc dù chưa có báo cáo công khai nào xác định danh tính kẻ tấn công, quy mô khai thác hoặc mục tiêu sau khi xâm phạm.
Các nhóm bảo mật nên bảo quản nhật ký, xem xét các hoạt động đáng ngờ xung quanh các lỗi đã quan sát được và ưu tiên các cấu hình Máy chủ Ủy quyền OAuth đang bị lộ trong quá trình ứng phó sự cố. Sự không chắc chắn này làm cho việc săn lùng mối đe dọa mang tính hồi cứu trở nên quan trọng như việc khắc phục lỗ hổng ngay lập tức.
F5 BIG-IP APM là một thành phần quan trọng trong việc quản lý truy cập và xác thực, do đó, việc khai thác lỗ hổng này có thể dẫn đến chiếm quyền điều khiển hệ thống và các hậu quả an ninh mạng nghiêm trọng.










