Siber Güvenlik

F5, BIG-IP APM'de kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veren kritik sıfırıncı gün açığını yama yaptı

F5, BIG-IP APM'de kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veren kritik sıfırıncı gün açığını yama yaptı
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

F5'e göre saldırganlar, F5 BIG-IP Access Policy Manager'da (APM) kimlik doğrulaması yapmadan BIG-IP sisteminde kod çalıştıran kritik bir açığı istismar ediyor.

Açık CVE-2026-94127, yalnızca APM'nin OAuth yetkilendirme sunucusu olarak çalıştığı ve uygulamalara erişim jetonları verdiği sistemleri etkiliyor. F5, açığı 22 Eylül'de bir danışmada açıkladı ve mühendislik yamalarını yayınladı.

APM, kullanıcıların bir kuruluşun uygulamalarına ve ağlarına erişimini kontrol eden BIG-IP modülüdür. Kırılgan kurulumda APM erişim politikası ve bir OAuth yetkilendirme sunucusu profili aynı sanal sunucuda bulunur; bu sanal sunucu OAuth trafiğini alan BIG-IP adresini barındırır. Bu sanal sunucuya gönderilen belirli kötü niyetli trafik uzaktan kod çalıştırmaya yol açabilir.

Açık, yığın tabanlı bir arabellek taşmasıdır. F5, açığa CVSS v3.1'de 10 üzerinden 9,8 ve CVSS v4.0'da 9,3 puan verdi.

Kötü niyetli trafik doğrudan sanal sunucuya gittiği için BIG-IP yönetim arayüzüne erişimi sınırlamak bu açık karşısında koruma sağlamaz. Appliance modundaki BIG-IP sistemleri de kırılgandır.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı 22 Eylül'de Bilinen İstismar Edilen Kırılganlıklar (KEV) kataloğuna ekledi. Ajans, Haziran'da yayımladığı direktif kapsamında federal sivil kurumlara 25 Eylül'e kadar F5'in azaltma önlemlerini uygulamalarını bildirdi.

F5'in CVE kaydı ve CISA'nın KEV girdisi, kaç sistemin saldırıya uğradığını, saldırganların kim olduğunu ya da hangi kuruluşların hedef alındığını belirtmiyor.

Who Is Affected

APM OAuth yetkilendirme sunucusu olarak çalıştığı sistemlerde etkilenen sürümler ve her biri için yama şöyle:

21.1.0, yama öncesi

17.5.0 ile 17.5.1 arası, yama öncesi

17.1.0 ile 17.1.3 arası, yama öncesi

APM'yi yalnızca OAuth istemcisi veya kaynak sunucusu olarak kullanan ve OAuth yetkilendirme sunucusu profili bulunmayan sistemler etkilenmiyor.

F5, CVE kaydını 23 Eylül'de 00:45 UTC'de güncelleyerek açığın yalnızca yetkilendirme sunucusu rolüne özgü olduğunu belirtti. CISA'nın KEV girdisi ve AB kurumları için siber güvenlik hizmeti CERT-EU'nun danışması bu değişiklikten önce yayımlandı. Her ikisi de koşulu daha geniş tanımlıyor; bir sanal sunucuda erişim politikası ve bir OAuth profili bulunması olarak.

F5'in APM 17.1, 17.5 ve 21.0 için yapılandırma kılavuzunda yetkilendirme sunucusunun OAuth profili Erişim > Federasyon > OAuth Yetkilendirme Sunucusu > OAuth Profili altında oluşturulur. Ardından sanal sunucuya eklenen bir erişim profilinde seçilir. Bu şekilde kurulan bir sanal sunucu, F5'in tanımladığı koşula uyar.

F5, Teknik Destek Sonu aşamasına ulaşmış sürümleri değerlendirmedi; bu nedenle durumları güvenli değil, bilinmiyor.

Diğer bir APM açığı CVE-2025-53521, Mart ayında CISA'nın KEV kataloğuna eklenmişti. 17.1 ve 17.5 dalları için düzeltmeleri 17.1.3 ve 17.5.1.3, yukarıdaki etkilenen aralıkların içinde yer alıyor. APM bu sistemlerde OAuth yetkilendirme sunucusu olarak çalışıyorsa, bu yapıya güncellenmiş bir sistem bile yeni sıcak yamayı gerektirir.

F5'in düzeltmesi, her dal için tabloda listelenen mühendislik sıcak yamasıdır. Sıcak yama hemen uygulanamazsa F5, etkilenen sanal sunucu için bir iRule azaltma önlemi sunuyor. Müşteriler bunu F5 destek ekibiyle bir bilet açarak alıyor.

CERT-EU, önce adli delillerin korunmasını, ardından sıcak yamanın uygulanmasını, uzlaşma belirtilerinin kontrol edilmesini ve bulunması halinde olay müdahalesine başlanmasını öneriyor.

CISA, kurumlara önce iRule'u "proaktif adli tarama için" uygulamalarını, ardından "mümkün olan en kısa sürede nihai satıcı yamayı" kurmalarını söyledi.

Checking for Compromise

Aşağıdaki belirtiler F5'e aittir ve CERT-EU'nun danışmasında listelenmiştir. Sistemin insan incelemesine tabi tutulması gereken kombinasyon, tekrarlanan OAuth kimlik doğrulama hatalarının ardından şüpheli komutların görülmesi ve hemen sonrasında TMM SIGABRT hatasıdır.

APM günlüğü: /var/log/apm altında tekrarlanan başarısız UserInfo istekleri, hata açıklaması "Erişim jetonu geçersiz." Özellikle kısa süre içinde tek bir IP adresinden 10 veya daha fazla istek aranmalı.

OAuth sayaç: tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed komutu çalıştırıldığında total_failed'de açıklanamayan artış.

Denetim günlüğü: söz konusu hataların zamanlarında /var/log/audit içinde şüpheli komutlar.

TMM çekirdek dosyaları: tek başına bir belirti değildir ancak incelenmeye değer. F5, TMM'nin bir döngüye girmesini ve SOD daemon'unun SIGABRT göndermesini gözlemledi.

F5'in CVE kaydı ve CISA ile CERT-EU danışmaları, sıcak yamanın kurulumunun saldırganın zaten sahip olduğu erişimi ortadan kaldırıp kaldırmadığını belirtmiyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News