F5 устранила zero-day в BIG-IP APM с RCE под атаками
F5 выпустила экстренные патчи для критической уязвимости CVE-2026-94127 (CVSS 9.8) в BIG-IP Access Policy Manager, позволяющей неаутентифицированному атакующему выполнять произвольный код. Уязвимость уже эксплуатируется, CISA внесла её в каталог KEV с дедлайном 25 сентября 2026 года.
- CVE-2026-94127 получила оценку CVSS 9.8 и позволяет RCE без аутентификации
- Уязвимы BIG-IP 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0 при APM в роли OAuth Authorization Server
- CISA добавила уязвимость в KEV, федеральным агентствам США дан срок до 25 сентября 2026 года
- Shadowserver отслеживает более 14 700 IP с признаками BIG-IP APM
Читать дальше
Безопасность