F5 BIG-IP APM: критическая уязвимость CVE-2026-94127 в OAuth-конфигурации
F5 раскрыла 22 сентября 2026 года уязвимость CVE-2026-94127 — переполнение кучи в BIG-IP APM с оценкой CVSS 9.8, позволяющее удалённо выполнять код. Уязвимы только развёртывания, где APM работает как OAuth-сервер авторизации; CISA добавила её в каталог эксплуатируемых.
- CVSS 9.8 (v3.1) и 9.3 (v4.0), CWE-122, внутренний трекер F5 — 2524777
- Уязвимы только конфигурации с access policy и OAuth-профилем в роли сервера авторизации
- Затронуты ветки 21.1.x, 17.5.x и 17.1.x; выпущены инженерные хотфиксы
- F5 предлагает iRule как временную меру, если патч установить нельзя
Читать дальше
Безопасность