أعلنت شركة F5 عن ثغرة أمنية حرجة في وحدة BIG-IP Access Policy Manager (APM)، تم توثيقها تحت المعرف CVE-2026-94127، تسمح للمهاجمين بتنفيذ أوامر عن بُعد على النظام دون الحاجة إلى تسجيل الدخول. الثغرة تصيب الأنظمة التي يعمل فيها APM كخادم تفويض OAuth Authorization Server، حيث يصدر رموز وصول للتطبيقات. الخلل عبارة عن تجاوز سعة في الذاكرة (Heap-based Buffer Overflow)، وقد حصل على تقييم خطورة 9.8 وفق CVSS 3.1 و9.3 وفق CVSS 4.0، ما يجعله من أخطر الثغرات التي واجهتها منتجات F5 مؤخراً. اللافت أن تقييد الوصول إلى واجهة الإدارة لا يمنع الاستغلال، كما أن الأنظمة في وضع Appliance Mode معرضة للخطر أيضاً.
تفاصيل الاستغلال والإصدارات المتأثرة
وفقاً لإعلان F5، فإن الإعدادات المعرضة للخطر هي تلك التي تحتوي على سياسة وصول (Access Policy) وملف تعريف OAuth Authorization Server Profile على نفس الخادم الافتراضي الذي يستقبل حركة مرور OAuth. أي حركة مرور خبيثة موجهة إلى هذا الخادم يمكن أن تؤدي إلى تنفيذ أوامر. الإصدارات المتأثرة والـ Hotfix المتاح لكل فرع هي:
- 21.1: الإصدار 21.1.0 قبل التحديث، مع التصحيح Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
- 17.5: من 17.5.0 حتى 17.5.1 قبل التحديث، مع التصحيح Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
- 17.1: من 17.1.0 حتى 17.1.3 قبل التحديث، مع التصحيح Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. الأنظمة التي تستخدم APM كعميل OAuth أو خادم موارد فقط غير متأثرة. أما الإصدارات التي انتهى دعمها الفني فلم يتم تقييمها، وبالتالي وضعها غير معروف.
استجابة الهيئات الأمنية والتوصيات
أدرجت وكالة الأمن السيبراني الأمريكية CISA الثغرة في قائمة الثغرات المستغلة فعلياً (KEV) بتاريخ 22 سبتمبر، وألزمت الوكالات الفيدرالية بتطبيق الإصلاحات قبل 25 سبتمبر. كما أصدر CERT-EU تحذيراً مماثلاً لمؤسسات الاتحاد الأوروبي. التوصيات تشمل:
- تطبيق الـ Hotfix فوراً لكل فرع متأثر.
- عند تعذّر التحديث الفوري، يمكن استخدام iRule Mitigation عبر فتح تذكرة دعم مع F5.
- الحفاظ على الأدلة الجنائية قبل التحديث، وفحص النظام بحثاً عن مؤشرات اختراق.
- بدء الاستجابة للحوادث إذا ظهرت دلائل على استغلال فعلي.
مؤشرات الاختراق والتحقق
وفقاً لـ F5 وCERT-EU، أبرز المؤشرات التي تستدعي مراجعة يدوية للنظام هي:
- تكرار فشل طلبات UserInfo في سجلات APM مع رسالة “The access token is invalid”، خصوصاً إذا تجاوزت 10 طلبات من نفس الـ IP خلال فترة قصيرة.
- ارتفاع غير مبرر في عداد total_failed عند تشغيل الأمر tmctl global_oauth_stat.
- أوامر مشبوهة في سجلات التدقيق /var/log/audit بالتزامن مع تلك الإخفاقات.
- ملفات TMM core الناتجة عن دخول TMM في حلقة تؤدي إلى إرسال إشارة SIGABRT من خدمة SOD.
حتى الآن، لم تحدد F5 أو CISA عدد الأنظمة المستهدفة أو هوية المهاجمين، كما لم يتضح ما إذا كان تثبيت التصحيح يزيل وصولاً قد يكون المهاجم حصل عليه بالفعل. لكن المؤكد أن سرعة الاستجابة وتطبيق الإصلاحات أمر بالغ الأهمية لتقليل المخاطر.






























