کمیته رکن چهارم– شرکت F5 درباره بهرهبرداری فعال از یک آسیبپذیری بحرانی در BIG-IP Access Policy Manager هشدار داده است که میتواند بدون ورود به سامانه به اجرای کد از راه دور منجر شود.
به گزارش کمیته رکن چهارم، نقص CVE-2026-94127 یک سرریز حافظه با امتیاز CVSS برابر ۹.۸ است. این مشکل فقط سرورهای مجازی را تحت تأثیر قرار میدهد که هم سیاست دسترسی APM و هم پروفایل OAuth Authorization Server روی آنها فعال باشد.
نسخههای BIG-IP APM شامل ۲۱.۱.۰، شاخه ۱۷.۵.۰ تا ۱۷.۵.۱ و شاخه ۱۷.۱.۰ تا ۱۷.۱.۳ آسیبپذیر اعلام شدهاند. مهاجم میتواند با ترافیک دستکاریشده حافظه را خراب کند و کد دلخواه را روی دستگاه اجرا کند. CISA نیز این نقص را به فهرست آسیبپذیریهای مورد سوءاستفاده فعال اضافه کرده است.
F5 از مدیران خواسته است هاتفیکس متناسب با نسخه خود را فوراً نصب و گزارشهای APM و audit را برای نشانههای اجرای فرمان مشکوک بررسی کنند. محدودکردن رابط مدیریتی بهتنهایی مانع حمله به سرور مجازی آسیبپذیر نمیشود.
منبع: F5



