「BIG-IPを使っているけど、うちの設定は影響を受けるんでしゅか?」
「パッチをすぐ当てられないときはどうすればいいんでしゅか?」
ボス!またBIG-IPにゼロデイが出たって本当でしゅか?
本当だ。F5のBIG-IP APMにヒープベースのバッファオーバーフローが見つかり、すでに攻撃に悪用されている。認証なしでコードを実行される深刻なものだ。
BIG-IPって、うちのリモートアクセスの入り口でも使ってましゅ…。
落ち着け。影響を受けるのはAPMをOAuth認可サーバーとして使っている構成だけだ。まずは自社の設定を確認することからだな。
BIG-IPは企業の認証基盤やリモートアクセスの入口として広く使われており、侵害されたときの影響は小さくありません。
この記事では、脆弱性の内容と影響を受ける構成、侵害を見分けるポイントを解説します。
- F5がBIG-IP APMの脆弱性CVE-2026-94127(CVSS v3.1で9.8)を2026年9月22日に公表。悪用を確認済み
- APMをOAuth認可サーバーとして構成している場合に、認証なしでリモートコード実行が可能
- 各系列向けのホットフィックスと、すぐに適用できない組織向けのiRuleによる緩和策が提供されている
自社のBIG-IPが対象かどうかと、今日やるべきことが分かります。
目次
F5 BIG-IP APMゼロデイの概要
OAuth認可サーバーとして動くBIG-IP APMが、認証なしで乗っ取られるおそれがあります。
CVE-2026-94127の公表内容
F5は2026年9月22日にセキュリティアドバイザリを公開し、BIG-IP APM(Access Policy Manager)の脆弱性CVE-2026-94127を公表しました。
脆弱性の種類はヒープベースのバッファオーバーフローで、認証されていない攻撃者が任意のコードを実行できるおそれがあります。
F5は、この脆弱性がすでに悪用されていることを把握したとしています(Security NEXT)。
主な情報は以下のとおりです。
| 項目 | 内容 |
|---|
| CVE番号 | CVE-2026-94127 |
| 深刻度 | CVSS v3.1で9.8、CVSS v4.0で9.3 |
| 脆弱性の種類 | ヒープベースのバッファオーバーフロー |
| 影響 | 認証なしでのリモートコード実行 |
| 悪用状況 | 悪用を確認済み |
米CISAは本脆弱性を既知の悪用脆弱性カタログ(KEV)に追加し、米連邦政府機関に短期間での対応を命じています(SecurityWeek)。
影響を受けるバージョンとホットフィックス
F5は影響を受ける各系列向けにエンジニアリングホットフィックスを提供しています。
対象バージョンとホットフィックスは以下のとおりです。
| 系列 | 影響を受けるバージョン | ホットフィックス |
|---|
| 21.1系 | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5系 | 17.5.0〜17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1系 | 17.1.0〜17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
アプライアンスモードで動作している機器も影響を受けます(The Hacker News)。
すぐにホットフィックスを適用できない場合は、F5サポートへの問い合わせで入手できるiRuleを対象の仮想サーバーに適用する緩和策が用意されています。
脆弱性の仕組みと影響
攻撃は管理画面ではなく、通常の通信を処理するデータプレーン側に届く点が特徴です。
攻撃が成立する構成
今回の脆弱性は、APMを使っていれば必ず影響を受けるわけではありません。
影響を受ける構成は以下のとおりです。
- 同じ仮想サーバーにAPMのアクセスポリシーが設定されている
- その仮想サーバーにOAuthプロファイルが設定されている
- BIG-IPがOAuth認可サーバー(アクセストークンを発行する側)として動作している
一方で、APMをOAuthクライアントやリソースサーバーとしてだけ使っている構成は対象外です。
攻撃は細工した通信をアプライアンスに送るだけで成立するため、管理インターフェースを閉じていても防げません。
そうだ。トークンを発行するために外へ開けている入口そのものが狙われる。だから構成の確認が最優先なんだ。
侵害を見分けるポイント
F5は侵害の兆候も示しています。
確認すべき項目は以下のとおりです。
- APMログに、同じIPアドレスから「The access token is invalid」というエラーのUserInfoリクエスト失敗が繰り返し記録されている
- tmctl global_oauth_statで確認できる失敗カウンター(total_failed)が説明のつかない増え方をしている
- 失敗が記録された時刻の前後に、/var/log/auditに不審なコマンドが残っている
- トラフィック処理の中核であるTMMのコアファイルが生成されている(単独では侵害の兆候ではないが、TMMがループに陥りSIGABRTが送られる事象が確認されている)
F5は、OAuth認証の失敗と不審なコマンドが組み合わさり、その直後にTMMのSIGABRTが続く場合は攻撃を疑うべきだとしています(BleepingComputer)。
BleepingComputerによると、BIG-IPは過去にも複数の脆弱性が攻撃に悪用されており、ランサムウェア攻撃に使われた例もあります。
まとめ
F5 BIG-IP APMの脆弱性CVE-2026-94127は、OAuth認可サーバーとして動く構成に限って、認証なしでのリモートコード実行を許す深刻な問題です。
すでに悪用が確認されているため、対象構成であればホットフィックスの適用か、iRuleによる緩和策を急ぐ必要があります。
パッチを当てる前にログを確認し、すでに侵入されていないかを見極めることも欠かせません。
修正を当てても、すでに入り込まれていたら意味がない。ホットフィックスとログ調査はセットで進めることだ。
まずはOAuthの設定を確認して、ログも一緒に見ましゅ!
対策の優先度は明確です。以下を今すぐ実施してください。
- BIG-IP APMがOAuth認可サーバーとして構成されているかを確認する
- 対象であれば各系列のホットフィックスを適用し、難しければF5サポートからiRuleを入手して適用する
- APMログ、OAuthの失敗カウンター、監査ログ、TMMのコアファイルを点検し、侵害の兆候がないかを確認する