אם אצלכם BIG-IP APM מוגדר כשרת הרשאות של OAuth, תעבורה זדונית מסוימת שמגיעה אל השרת הווירטואלי יכולה להביא להרצת קוד עליו, בלי שהתוקף הזדהה קודם. הציון הוא 9.3 מתוך 10, ו-CISA סימנה את החולשה כמנוצלת בפועל ב-22 בספטמבר 2026. מי שמשתמש ב-APM בתפקיד ההפוך אינו מושפע, וההבדל הזה קובע כאן הכול.
מה החולשה?
OAuth הוא המנגנון שמאפשר לשירות אחד לתת גישה מוגבלת לשירות אחר בלי למסור לו סיסמה. בתוך המנגנון יש כמה תפקידים. הצד שמנפיק את ההרשאות ומחליט מי מקבל מה נקרא שרת הרשאות, Authorization Server, והצד שרק מקבל token ומאמת אותו מול השרת הזה הוא הלקוח או שרת המשאבים. החולשה קיימת אך ורק בתפקיד הראשון.
מה שקורה בזיכרון הוא גלישת חוצץ בערימה. התוכנה מקצה לעצמה אזור בגודל מסוים כדי לשמור בו נתון שהגיע מבחוץ, וכשהנתון גדול ממה שהוקצה לו הוא נכתב אל מעבר לגבול ודורס את מה שהיה שם. תוקף שמצליח לשלוט בתוכן שנדרס יכול להפנות את התוכנה להריץ קוד משלו. לכשל מהסוג הזה קוראים heap based buffer overflow.
הרשומה מוסיפה שני סייגים שחשובים לאבחון. הראשון, זו בעיה במישור הנתונים, כלומר בתעבורה שעוברת דרך המכשיר, ולא במישור הבקרה שדרכו מנהלים אותו. השני, גם מערכת שמוגדרת ב-Appliance mode פגיעה, כך שהתצורה המוקשחת הזאת אינה מגינה כאן.
מי מושפע?
התנאי מדויק ושווה לקרוא אותו לאט. החולשה קיימת כששני הדברים מוגדרים יחד על אותו שרת וירטואלי: מדיניות גישה של APM, ופרופיל OAuth שמעמיד אותו בתפקיד שרת הרשאות.
מי שמפעיל את APM רק כלקוח OAuth או כשרת משאבים, בלי פרופילים של שרת הרשאות, אינו מושפע לפי הרשומה. המשמעות המעשית היא שהתשובה לשאלה האם אנחנו בטווח נמצאת בתצורה שהגדרתם ולא בגרסה בלבד.
הרשומה גם מציינת שגרסאות שהגיעו לסוף התמיכה הטכנית לא נבדקו. לא נבדק אינו אומר לא פגיע.
APM הוא רכיב הגישה של BIG-IP, זה שמחזיק את מדיניות הגישה ומטפל בהזדהות מול היישומים שמאחוריו. מדובר בציוד תשתית ארגוני, כך שהקורא הפרטי אינו מתקין כאן דבר; הוא עשוי לפגוש את המכשיר רק בתור השכבה שדרכה הוא מתחבר לשירות של מקום העבודה.
האם מנוצלת בפועל?
כן. ב-22 בספטמבר 2026 נכנסה החולשה לקטלוג ה-KEV, הרשימה ש-CISA האמריקאית מנהלת לחולשות שנצפה ניצול שלהן, ומועד הטיפול שנקבע שם הוא 25 בספטמבר 2026.
הניצול אינו דורש הזדהות מוקדמת. זה מקצר מאוד את המרחק בין מי שמצליח להגיע לשרת הווירטואלי ובין הרצת קוד עליו.
מה עושים?
התחילו מהשאלה המכריעה: האם על אחד מהשרתים הווירטואליים מוגדרים גם מדיניות גישה של APM וגם פרופיל OAuth בתפקיד שרת הרשאות. אם התשובה שלילית, לפי הרשומה אתם מחוץ לטווח של החולשה הזאת.
אם התשובה חיובית, הודעת האבטחה של F5 היא המקום שבו מתפרסמות הגרסאות המתוקנות. הרשומה הפומבית אינה נוקבת בהן.
אל תסמכו על Appliance mode כמענה. הרשומה אומרת במפורש שגם מערכת בתצורה הזאת פגיעה.
אם אתם על גרסה שעברה את סוף התמיכה הטכנית, ההודעה לא בהכרח מכסה אתכם, כי גרסאות כאלה לא נבדקו. במקרה הזה המסלול המעשי הוא מעבר לגרסה נתמכת שיש לה תיקון.