F5 BIG-IP APM 堆缓冲区溢出漏洞(CVE-2026-94127)

北京赛克艾威科技有限公司 2026-09-22


  • 漏洞编号:CVE-2026-94127
  • 漏洞等级:严重
  • 漏洞标签:影响十万级、CISA KEV、在野利用、POC公开、关键漏洞
  • 发布时间:2026-09-22

漏洞描述

F5 BIG\-IP是业界领先的应用交付控制器平台,广泛应用于数据中心和云计算环境,为组织提供负载均衡、应用加速、SSL卸载及安全访问控制等核心功能。BIG\-IP APM(Access Policy Manager)作为该平台的重要安全模块,专门负责统一访问管理、身份认证与授权,支持OAuth、SAML等多种标准协议,确保企业应用资源的安全远程访问。该模块通常部署在面向互联网或内部网络的虚拟服务器上,作为关键网关保护企业核心业务系统。通过灵活的访问策略和单点登录能力,BIG\-IP APM能够大幅提升用户体验并简化身份管理流程。其高可用性和可扩展性使其成为大型企业和服务提供商保护应用基础设施的首选方案。当BIG\-IP APM在虚拟服务器上同时配置访问策略和OAuth授权服务器功能时,存在堆缓冲区溢出缺陷。未经身份验证的远程攻击者可通过发送特定构造的恶意网络请求触发该缺陷,进而实现远程代码执行。该问题仅影响数据平面,不涉及控制平面,且仅当APM作为OAuth授权服务器时才会暴露风险。处于设备模式的系统同样受此影响,可能导致系统完全被控制、敏感信息泄露及服务中断等严重后果。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/506442