F5 informerar om kritisk sårbarhet i BIG-IP APM
F5 har publicerat information om en kritisk sårbarhet, CVE-2026-94127, i BIG-IP APM. Sårbarheten kan resultera i att en oautentiserad angripare kan fjärrexekvera godtycklig kod.
Sårbarheten utnyttjas aktivt och har fått en CVSS-klassning på 9.8. [1]
Påverkade produkter
Sårbarheten påverkar följande versioner av BIG-IP APM:
- 21.1.0
- 17.5.0 till 17.5.1
- 17.1.0 till 17.1.3
Produkten är endast sårbar ifall denna är konfigurerad med en access policy samt en OAuth profil på en virtuell server. Den sårbara komponenten är APM OAuth, läs mer på leverantörens webbplats. [1]
Rekommendationer
CERT-SE rekommenderar att omgående applicera leverantörens säkerhetsuppdatering. CERT-SE uppmanar även organisationer att uppdatera utanför den ordinarie patch-cykeln, om möjligt.
CERT-SE uppmanar att söka efter avvikande beteenden i produkten enligt leverantörens anvisningar. [1]