Cảnh báo CVE-2026-94127 trên F5 BIG-IP APM

CVE-2026-94127 trên F5 BIG-IP APM đang bị khai thác: Vá ngay

CVE-2026-94127 trên F5 BIG-IP APM đang bị khai thác để thực thi mã từ xa. Kiểm tra phiên bản, cấu hình OAuth, hotfix và dấu hiệu xâm nhập.

Bởi Võ Danh — 24 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-94127 trên F5 BIG-IP APM đang bị khai thác thực tế. Lỗ hổng cho phép kẻ tấn công từ xa chạy mã mà không cần đăng nhập trên một số hệ thống cấu hình làm máy chủ cấp quyền OAuth. F5 đã phát hành hotfix, còn CISA đưa lỗi vào danh mục KEV ngày 22/9/2026 và yêu cầu các cơ quan liên bang Mỹ xử lý trước ngày 25/9.

Nếu doanh nghiệp dùng BIG-IP APM ở biên mạng, đây là việc nên kiểm tra ngay trong buổi sáng, không nên để “cuối tuần rảnh rồi tính”. Thiết bị kiểm soát đường vào ứng dụng nội bộ mà bị chiếm thì vị trí của kẻ tấn công đã khá thuận lợi.

CVE-2026-94127 nguy hiểm ở đâu?

Đây là lỗi tràn bộ đệm trên vùng nhớ heap, được chấm 9,8/10 theo CVSS 3.1 và 9,3/10 theo CVSS 4.0. Kẻ tấn công có thể gửi lưu lượng được tạo riêng tới virtual server bị ảnh hưởng để thực thi mã từ xa. Không cần tài khoản, không cần người dùng bấm vào liên kết.

Điều kiện khai thác khá cụ thể: virtual server phải gắn cả APM access policy và OAuth profile, đồng thời APM hoạt động như một OAuth Authorization Server, tức máy chủ cấp token truy cập. Hệ thống chỉ dùng APM như OAuth Client hoặc Resource Server, không có hồ sơ máy chủ cấp quyền, thì F5 cho biết không bị ảnh hưởng bởi lỗi này.

Lỗi nằm ở data plane, phần trực tiếp xử lý lưu lượng, chứ không phải giao diện quản trị. Vì thế, chỉ khóa cổng quản trị từ Internet là chưa đủ. BIG-IP chạy Appliance mode vẫn có thể bị ảnh hưởng nếu có đúng cấu hình nói trên.

Bốn bước xử lý CVE-2026-94127 trên F5 BIG-IP APM
Thứ tự nên làm: xác định đúng virtual server, giữ bằng chứng, cài hotfix rồi kiểm tra dấu hiệu đã bị khai thác.

Phiên bản F5 BIG-IP APM nào bị ảnh hưởng?

F5 và CERT-EU liệt kê ba nhánh đang được hỗ trợ: BIG-IP APM 17.1.0 đến 17.1.3, 17.5.0 đến 17.5.1 và 21.1.0. Hãng chưa đánh giá các phiên bản đã hết hỗ trợ kỹ thuật, vì vậy không nên hiểu rằng bản cũ không có trong bảng là an toàn.

Các hotfix tương ứng là Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG và Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Hãy đối chiếu lại đúng nhánh trong thông báo của F5 trước khi tải và cài. Nếu chưa thể vá, khách hàng cần liên hệ F5 Support để lấy iRule giảm thiểu dành cho virtual server bị ảnh hưởng. iRule chỉ là cầu tạm, không thay cho hotfix.

Việc cần làm ngay

  1. Kiểm kê cấu hình, không chỉ kiểm tra số phiên bản. Tìm mọi virtual server dùng APM access policy cùng OAuth profile và xác nhận vai trò OAuth Authorization Server. Ưu tiên hệ thống nhận lưu lượng từ Internet hoặc mạng không tin cậy.
  2. Giữ log và bằng chứng trước khi khởi động lại. Vì lỗi đã bị khai thác, cần lưu các tệp log liên quan, thông tin cấu hình và core file nếu có. Vá giúp chặn lần tấn công tiếp theo, nhưng không xóa dấu vết hoặc mã độc đã tồn tại.
  3. Cài hotfix phù hợp. Thử trên môi trường kiểm soát nếu có, sao lưu cấu hình rồi triển khai theo hướng dẫn của F5. Bản đã hết hỗ trợ nên được nâng lên nhánh còn nhận bản vá.
  4. Rà dấu hiệu xâm nhập. CERT-EU dẫn hướng dẫn của F5: chú ý nhiều lỗi xác thực OAuth liên tiếp trong /var/log/apm, nhất là từ cùng một IP; sau đó xuất hiện lệnh đáng ngờ trong /var/log/audit và sự kiện TMM SIGABRT hoặc core file. Một core file đứng riêng chưa đủ để kết luận bị tấn công, nhưng chuỗi sự kiện này cần người quản trị xem kỹ.
  5. Nếu thấy dấu hiệu đáng ngờ, kích hoạt quy trình ứng cứu, cô lập có kiểm soát và đổi các thông tin xác thực hoặc bí mật mà thiết bị có thể truy cập. Đừng xóa log chỉ để máy “trông sạch sẽ” hơn.

Với các thiết bị nằm ở cửa ngõ mạng, nguyên tắc vẫn vậy: thu hẹp bề mặt công khai, vá sớm và kiểm tra xem kẻ xấu có tới trước mình hay chưa. Có thể tham khảo thêm cách xử lý tương tự trong bài hai lỗ hổng Check Point đang bị khai thác.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận