F5 BIG-IP APM に認証不要のリモートコード実行(CVE-2026-94127)— 悪用確認済み、OAuth を設定した仮想サーバーが標的

社外からのVPN接続やシングルサインオンの入口に置かれるF5 BIG-IP APM(Access Policy Manager)に、ログイン前の攻撃者が任意のコードを実行できる脆弱性(CVE-2026-94127)が見つかった。F5は2026年9月22日にアドバイザリを公表し、すでに悪用されていると明記している。米CISAは同日、悪用が確認された脆弱性の一覧(KEV)に加えた。JPCERT/CCも9月24日に注意喚起を出し、国内で広く使われている製品だと述べている。利用企業は修正の適用と、機器が侵害されていないかの調査を並行して進める必要がある。
背景
脆弱性の種類はヒープベースのバッファオーバーフローである。BIG-IP APMをOAuth Authorization Server(他のシステムにログイン結果を渡す認可サーバー)として構成し、仮想サーバーにAPMのaccess policyとOAuth profileを設定している場合に影響を受ける。対象バージョンは21.1.0、17.5.0から17.5.1、17.1.0から17.1.3。F5は修正用のホットフィックスを提供しており、適用できない場合の暫定策として、APMの仮想サーバーに適用するiRuleも公開している。セキュリティ企業のwatchTowr Labsは、コード実行に至るまでの過程を解説した記事を公表した。JPCERT/CCは、今後エクスプロイトコードが公開され、攻撃が広がる可能性があるとしている。CISAは米連邦機関に9月25日までの対応を求め、侵害調査の実施もあわせて指示した。
リスクの全体像
BIG-IP APMは、社員や取引先が社外から業務システムに入るときの認証を受け持つ。インターネットに公開して使う機器なので、攻撃者は社内に足場を持たなくても攻撃を始められる。watchTowr Labsの解説では、ユーザー情報を返すURL(/f5-oauth2/v1/userinfo)に、異常に長いAuthorizationヘッダーを付けたHTTPリクエストを送る手法が示された。IDもパスワードも要らない。機器の上でコードを実行されると、攻撃者は通過する認証情報を盗み見る、設定を書き換える、社内のサーバーへ接続を広げるといった操作ができる。JPCERT/CCが確認項目に挙げた起動関連のスクリプト(/etc/bigstart/scripts/tmm.finish)が書き換えられていた場合、修正を適用したあとも攻撃者の仕掛けが動き続けるおそれがある。このため、修正の適用だけでは対応が完了したと判断できない。
チェックリスト
- BIG-IP APMのバージョンが21.1.0、17.5.0〜17.5.1、17.1.0〜17.1.3のいずれかに当たらないか。当たる場合、仮想サーバーにaccess policyとOAuth profileを設定しているか
- /var/log/apm に、ログID「01990004」(OAuth UserInfo要求の失敗)が10回以上繰り返し記録されていないか。送信元が単一のIPアドレスに偏っていないか
- コマンド「tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed」の出力で、理由を説明できないOAuth失敗の急増が無いか。急増があれば同じ時間帯の /var/log/audit も確認する
- TMMのコアファイルが生成されていないか(攻撃の過程でTMMが停止し、コアファイルが残ることがある)
- /etc/bigstart/scripts/tmm.finish が改ざんされていないか。/f5-oauth2/v1/userinfo 宛てに異常に長いAuthorizationヘッダーを含むリクエストが届いていないか
打ち手
1番目は対象機器の特定である。保守を販売店や運用会社に任せている場合は、バージョンとOAuthの設定有無を問い合わせる。2番目は修正で、F5のホットフィックスを適用する。業務を止められずすぐに適用できないときは、F5が提供するiRuleを仮想サーバーに設定し、適用日を決める。3番目は侵害調査で、上のチェックリストの5項目を確認する。痕跡が見つかった場合は機器をネットワークから切り離し、保守ベンダーやインシデント対応の専門会社に調査を依頼する。あわせて、機器に保存していた証明書の秘密鍵、管理者パスワード、連携先の認証情報を変更する。4番目として、管理画面にインターネットから到達できない構成になっているかを確認する。
修正の適用と侵害の調査は同時に進める
あわせて読みたい
- CVE-2021-22986 深刻度解説:F5 BIG-IP/BIG-IQ認証バイパスRCE脆弱性とEPSS94%が示す高悪用リスク
- Cisco ISE の認証回避(CVE-2026-76460)が悪用確認 — CVSS 10.0、社内LANとVPNの接続を決める認証基盤を認証なしで乗っ取られる
- 【緊急】NetScaler ADC/Gatewayにリモートコード実行の重大脆弱性(CVE-2026-8452)—今すぐ対応を
- デジタル庁GSSに不正アクセス、24.6万件が漏えいの可能性 — 「把握済みのVPN脆弱性」が入口になった
Omamori AI の結論
- 事実: F5 BIG-IP APMのCVE-2026-94127は、OAuthを設定した仮想サーバーで認証前にコードを実行される脆弱性。F5が悪用を確認し、CISAは9月22日にKEVへ追加、JPCERT/CCは9月24日に注意喚起を出した。対象は21.1.0、17.5.0〜17.5.1、17.1.0〜17.1.3。
- 判断軸: 公表の時点で悪用が始まっていたため、修正前に侵入された可能性を否定できない。「修正を当てたか」と「侵害の痕跡が無いことを確かめたか」の両方がそろって対応完了と判断する。
- 打ち手: 対象機器と設定の特定、ホットフィックスの適用(できなければiRuleで暫定対処)、ログ・コアファイル・tmm.finishの確認、痕跡があれば切り離しと認証情報の変更。
経営者視点で考えるべきこと
BIG-IPは導入時に構築会社が設定し、その後は社内の誰も触っていないという企業が少なくない。その状態では、注意喚起が出ても自社が対象かどうかを判断できる人がいない。経営者が確認する点は3つある。社外からの接続を受ける機器の一覧があり、機種とバージョンが記録されているか。緊急の修正を適用するために業務を止める判断を、誰が何時間以内に下すか決まっているか。保守契約に、悪用が確認された脆弱性への対応期限と侵害調査の支援が含まれているか。悪用が公表され修正も提供されている脆弱性を放置して情報が漏れた場合、取引先や個人情報保護委員会への説明では、対応しなかった理由を問われる。機器の更新で止まる時間は数時間だが、侵入後の調査と復旧には数週間かかる。


