שרת וירטואלי ב-BIG-IP APM שמוגדר להנפיק הרשאות OAuth מקבל תעבורה בנויה במיוחד, ובסופה רץ עליו קוד של מי ששלח אותה, בלי שהזדהה. F5 פרסמה את החולשה ב-22 בספטמבר 2026 יחד עם תיקוני חירום, ולפי ההודעה שלה תוקפים כבר השתמשו בה קודם. מה שקבע כאן את סדר הפעולות אינו הציון.

סקירה כללית

BIG-IP יושב בכניסה לרשת הארגונית, ו-APM הוא המודול שמחזיק את מדיניות הגישה ומטפל בהזדהות מול היישומים שמאחוריו. כשמגדירים אותו כשרת הרשאות של OAuth, כלומר כצד שמנפיק בעצמו את ה-token-ים שפותחים גישה לשירותים אחרים, הוא מפרסר בקשות מבחוץ עוד לפני שמישהו הזדהה. שם יושבת החולשה. מי שמריץ אותו כלקוח, שרק מאמת token שהונפק במקום אחר, אינו מושפע לפי הרשומה.

רשומת ה-KEV של CISA אינה פותחת בהוראה הרגילה. קודם מחילים את ה-iRule שהיצרן סיפק, חוק תעבורה שחוסם זמנית את הבקשות הבעייתיות ומשאיר זמן לבדוק אם מישהו כבר ניצל את המכשיר ולשמור את הראיות, ורק אחר כך מתקינים את התיקון. ההיגיון פשוט: התיקון סוגר את הדרך פנימה והוא אינו מוציא את מי שכבר עבר בה. CERT-EU, שפרסם התרעה למחרת, מונה מה לחפש ביומנים: כשלי הזדהות חוזרים ב-OAuth ופקודות חשודות.

מזהה: CVE-2026-94127
סוג: גלישת חוצץ בערימה שמובילה להרצת קוד מרחוק (CWE-122)
מוצר: BIG-IP APM של F5, בתצורת שרת הרשאות OAuth
גרסאות מושפעות: 17.0.0 עד 17.1.3, 17.5.0 עד 17.5.1, וכן 21.1.0
גרסה מתוקנת: תיקון הנדסה לכל אחד משלושת הענפים (הודעת F5)
ניצול בפועל: כן, ברשימת ה-KEV של CISA מ-22 בספטמבר 2026

ציר זמן

לפני 22 בספטמבר 2026: לפי SecurityWeek, F5 איתרה את החולשה בבדיקה פנימית, ואז נודע לה על ניצול בשטח.
22 בספטמבר 2026: הודעת אבטחה של F5, תיקוני הנדסה לשלושת הענפים, והרשומה נפתחת ב-NVD.
22 בספטמבר 2026: CISA מכניסה את החולשה ל-KEV, מועד הטיפול לגופים הפדרליים 25 בספטמבר 2026.
23 בספטמבר 2026: CERT-EU מפרסם התרעה משלו.

איך הניצול עובד

התעבורה שמגיעה לשרת הווירטואלי מטופלת ב-TMM, רכיב הליבה של BIG-IP שמעביר את החבילות. הקוד שמטפל שם בבקשות ה-OAuth מקצה אזור זיכרון בגודל קבוע ומעתיק אליו נתון שהגיע מבחוץ, וכשהנתון ארוך מהמקום שהוקצה לו הכתיבה חורגת ודורסת את מה שיושב אחריו בערימה. לכשל הזה קוראים heap based buffer overflow, ותוקף ששולט בתוכן שנדרס יכול להטות את מהלך ההרצה ולהגיע להרצת קוד משלו.

ניתוח ציון ה-CVSS

ציון CVSS: 9.3

התקיפה מגיעה ברשת, בלי הרשאות מוקדמות ובלי שמישהו צריך ללחוץ על משהו, והיא מסתיימת בהרצת קוד על המכשיר שמחזיק את מדיניות הגישה של הארגון. את שלושת הימים לטיפול קבע לא הציון אלא החלטה נפרדת של CISA: ניצול פעיל, ניתן לאוטומציה, והשפעה טכנית מלאה.

איפה למצוא Proof of Concept (PoC)

PoC פומבי לחולשה הזאת עדיין לא פורסם. הניתוח הטכני הזמין הטוב ביותר הוא הסקירה של SOC Prime, שמרכזת את מה שידוע על המנגנון ואת הסימנים לחיפוש.

למי שעדיין לא נגע במכשיר, הסדר חשוב כאן לא פחות מהמהירות: חסימה זמנית, בדיקה אם כבר נכנסו, ורק אז התיקון.