F5 BIG-IP APM: критическая RCE CVE-2026-94127 без аутентификации
F5 выпустила предупреждение K000162605 о CVE-2026-94127 — переполнении буфера в куче (CWE-122) в data plane APM при обработке OAuth. Уязвимость с оценкой 9.8 CVSS v3.1 позволяет неаутентифицированному атакующему выполнить код; CISA добавила её в каталог эксплуатируемых уязвимостей 22 сентября 2026 года.
- CVSS 9.8 (v3.1) и 9.3 (v4.0), класс CWE-122, эксплуатируется без учётных данных
- Уязвимы BIG-IP APM 21.1.0, 17.5.0–17.5.1 и 17.1.0–17.1.3
- Appliance mode не защищает: код в data plane, ограничение management-интерфейса не помогает
- F5 выпустила хотфиксы; CISA добавила CVE в KEV 22 сентября 2026 года
Читать дальше
Безопасность