新聞

9月22日F5發布資安公告,指出BIG-IP元件Access Policy Manager(APM)在特定配置會下會受到資安漏洞CVE-2026-94127影響,此為記憶體堆積緩衝區溢位類型的弱點,存在於將APM設置為OAuth授權伺服器的模式,當APM的存取政策與OAuth設定檔同時出現在虛擬伺服器,攻擊者就有機會利用惡意流量遠端執行任意程式碼(RCE),CVSS嚴重程度評為9.8分(CVSS v4.0為9.3分)。

值得留意的是,F5警示已發現漏洞遭到利用,美國網路安全與基礎設施安全局(CISA)隨即將此弱點列入已遭利用的漏洞名單(KEV)。該公司也主動通知我們這項公告發布,並表示已根據流程通知客戶。

此弱點僅影響APM的OAuth元件,F5為APM的21.1、17.5與17.1版發布修補程式,該公司強調,並非所有的APM都存在風險,若是用戶將APM當作OAuth用戶端或資源伺服器,未設定OAuth授權伺服器設定檔,就不會受到影響。