F5 BIG-IP APMのCVE-2026-94127が実悪用 OAuth構成の更新と侵害確認

OAuth認証を備えた企業向けアクセスゲートウェイを守る多層防御のイメージ

F5は、BIG-IP Access Policy Manager(APM)の脆弱性CVE-2026-94127が実際の攻撃で悪用されていると公表しました。

対象はBIG-IP全般ではなく、APMのアクセス・ポリシーとOAuthプロファイルを同じ仮想サーバーに設定した特定の構成です。

該当する組織は、証拠を保全してからホットフィックスを適用し、更新前の時間帯まで遡って侵害の兆候を調べる必要があります。

CVE-2026-94127で確認された事実

F5の製品勧告K000162605によると、CVE-2026-94127はBIG-IP APMに生じるヒープベースのバッファーオーバーフローです。

認証されていない攻撃者が影響する仮想サーバーへ細工した通信を送ると、リモートコード実行につながるおそれがあります。

CERT-EUのSecurity Advisory 2026-013はCVSS基本値を9.8とし、F5が実環境での悪用を確認したと伝えています。

確認項目 公表内容
脆弱性 CVE-2026-94127
影響 認証なしでのリモートコード実行につながる可能性
深刻度 CVSS 9.8
前提構成 仮想サーバーにAPMアクセス・ポリシーとOAuthプロファイルの両方を設定
悪用状況 F5が実際の攻撃での悪用を確認

攻撃主体、被害組織数、侵入後の活動範囲は、参照した一次情報と公的勧告では明らかにされていません。

確認されていない帰属や被害規模まで推測せず、自組織の構成とログを基に判断する必要があります。

影響するバージョンと修正先

カナダ・サイバーセキュリティセンターのAV26-949は、影響する系列と公開済みホットフィックスを次のように示しています。

BIG-IP APM系列 修正の境界
21.1.0 Hotfix-BIGIP-21.1.0.2.0.30.22-ENGより前
17.5.0 Hotfix-BIGIP-17.5.1.9.0.160.12-ENGより前
17.1.0 Hotfix-BIGIP-17.1.3.5.0.41.14-ENGより前

バージョン番号だけで対象を決めると、対応が広すぎたり、反対に必要な機器を見落としたりします。

資産台帳、実機のソフトウェア情報、仮想サーバーのAPMアクセス・ポリシー、OAuthプロファイルの関連付けを照合してください。

該当しない構成でも、調査記録には確認した機器、確認方法、判断日時、担当者を残すと、後日の再確認が容易になります。

管理者が進める対応手順

1.変更前に証拠を保全する

最初に、対象機器の時刻、設定、関連ログ、コアファイルの所在を確認し、組織のインシデント対応手順に沿って保全します。

先にログを削除したり機器を初期化したりすると、侵入経路や影響範囲を調べる材料を失うためです。

CERT-EUも、ホットフィックス適用より前にフォレンジック証拠を保全する順序を勧めています。

2.対応するホットフィックスを適用する

保全後は、F5の勧告で自組織の系列に対応するホットフィックスを確認し、運用手順に沿って適用します。

冗長構成では、切り替え手順、通信影響、復旧条件を事前に決め、適用後にソフトウェア情報と仮想サーバーの稼働を再確認します。

すぐに更新できない場合、F5は影響する仮想サーバー向けのiRuleによる緩和策をサポート窓口から提供するとしています。

この緩和策は更新の代替と決めつけず、ホットフィックス適用までの暫定措置として扱います。

3.OAuth失敗と監査ログを時系列で照合する

CERT-EUがF5の情報を基に示した調査の起点は、短時間に同一IPアドレスから繰り返されるOAuth認証失敗です。

/var/log/apminvalid_tokenを伴う失敗が短時間に10回以上続く例や、global_oauth_stattotal_failedが説明なく増えた時間帯を確認します。

該当時間が見つかったら、/var/log/auditの不審なコマンド、TMMのコアファイル、SIGABRTの発生時刻を突き合わせます。

個別の認証失敗やコアファイルだけでは侵害を確定できません。

複数の兆候が近い時刻に連続しているかを確認し、疑わしい場合は組織のインシデント対応を開始します。

4.更新後も影響範囲を閉じない

ホットフィックスは新たな悪用を防ぐための措置であり、更新前に侵害されていなかったことの証明にはなりません。

外部公開期間とログ保持期間を基準に調査範囲を決め、認証基盤、管理経路、連携先で不審な変更がないかを確認します。

兆候が見つかった場合は、対象機器だけで調査を終えず、認証情報や接続先を含む対応範囲をインシデント責任者が判断してください。

今回の事例から見直す運用

今回の影響条件は「製品を使っているか」だけでは判定できず、APMアクセス・ポリシーとOAuthプロファイルの組み合わせまで把握する必要があります。

したがって、資産台帳には製品名とバージョンに加え、外部公開の有無、主要な機能設定、認証連携、ログの保存先を記録しておくと、緊急勧告への初動が速くなります。

更新手順と侵害確認手順も分けて管理してください。

修正適用の完了だけをもって対応終了とせず、証拠保全、ログ調査、影響判定、再発防止までの責任者と完了条件を決めておくことが、実悪用された脆弱性への備えになります。

よくある質問

すべてのBIG-IPが影響を受けますか

公表された影響条件は、対象系列のBIG-IP APMで、仮想サーバーにAPMアクセス・ポリシーとOAuthプロファイルの両方が設定されていることです。

製品名だけで判断せず、F5の勧告と実際の構成を照合してください。

ホットフィックスを適用すれば調査は不要ですか

不要とは言えません。

実際の攻撃で悪用されているため、修正前に外部から到達できた機器では、証拠保全と侵害確認を併せて行う必要があります。

OAuth認証失敗があれば侵害確定ですか

認証失敗だけで侵害は確定しません。

同一IPアドレスからの反復、失敗統計の急増、不審な監査ログ、TMMの異常終了などを時系列で照合し、人が確認します。

すぐに更新できない場合はどうしますか

F5サポートに連絡し、勧告に記載されたiRuleによる緩和策の適用可否を確認してください。

同時に更新計画を確定し、暫定措置を恒久対応として残さない運用が必要です。

参照した一次情報と公的勧告

この記事に関連する株式会社greedenの取り組み

株式会社greedenは、Webシステム開発で要件定義からクラウド基盤、保守運用までを一気通貫で支援します。緊急更新を確実に回すには、構成把握と継続運用を設計段階から組み込むことが欠かせません。

投稿者 greeden Inc.

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)