F5 BIG-IP Access Policy Manager(APM)近日披露一个已经被攻击者利用的高危漏洞 CVE-2026-94127。CISA 于 2026 年 9 月 22 日将其加入已遭利用漏洞目录(KEV),并将 9 月 25 日列为美国联邦民事机构的整改期限。对使用 BIG-IP 作为统一登录、OAuth 授权服务器或应用访问入口的组织来说,这不是可以等常规维护窗口再处理的普通更新。
漏洞影响什么场景
CVE-2026-94127 是 BIG-IP APM 中的堆缓冲区溢出漏洞。CISA 的描述显示,漏洞成立需要特定配置:同一个虚拟服务器同时挂载 APM 访问策略和 OAuth 配置,且 APM 承担 OAuth Authorization Server 角色。满足条件时,未认证的远程攻击者可能通过发送经过构造的网络流量,触发远程代码执行。
F5 给出的评分为 CVSS v3.1 9.8、CVSS v4.0 9.3。漏洞利用不要求登录,也不需要用户点击。需要特别区分的是,APM 只作为 OAuth Client 或 Resource Server、没有配置 Authorization Server Profile 的部署,不属于 F5 目前明确指出的受影响场景;但已经停止技术支持的旧版本没有被完整评估,不能因为不在当前表格里就直接认为安全。
为什么边界设备要优先排查

这次漏洞的危险之处在于,攻击流量是发往承载业务访问的虚拟服务器,而不是 BIG-IP 管理界面。也就是说,只限制管理口、关闭公网管理页面,不能消除这条攻击路径。如果 OAuth 授权服务本身对互联网开放,攻击者仍可能从数据平面触发漏洞。
边界设备一旦被控制,影响通常不止一台主机。攻击者可能读取或篡改访问策略,窃取认证相关信息,进一步访问后端应用,也可能把设备当作进入内网的跳板。因此,不能只用“管理地址没有暴露公网”作为安全结论,还要确认每个虚拟服务器的实际业务入口和访问范围。
先确认是否命中受影响条件
建议管理员从配置清单和 BIG-IP 管理页面逐项核对,而不是仅凭“安装了 APM”判断:
第一,列出所有启用 APM Access Policy 的虚拟服务器,记录对应的域名、监听地址、访问来源和后端业务。第二,确认这些虚拟服务器是否绑定 OAuth Profile,尤其要确认该 Profile 是否用于 OAuth Authorization Server,而不是仅作为客户端或资源服务器。第三,核对 BIG-IP 分支与完整版本号。公开资料显示,F5 对 21.1.0、17.5.0 至 17.5.1、17.1.0 至 17.1.3 等受支持分支提供了对应工程热修复信息,具体适用关系应以 F5 官方公告和支持工单为准。
如果组织使用了集群、设备组或多台独立 BIG-IP,不能只检查主设备。配置同步、灾备节点和只在故障切换时启用的虚拟服务器也应纳入清单,避免漏掉仍然接收互联网流量的节点。
修复与临时缓解
首选方案是按照 F5 官方安全公告,为对应分支安装匹配的工程热修复,并在维护前备份配置、确认回滚方案,在测试或低流量节点验证后再分批处理。APM、OAuth、访问策略都属于认证链路的一部分,升级或重启可能影响登录和应用访问,生产环境应先评估业务窗口、会话影响和高可用切换策略。
如果暂时无法安装热修复,应立即联系 F5 支持获取官方提供的临时 iRule 或其他缓解方案,并严格限定到受影响的虚拟服务器。不要直接复制来源不明的规则,也不要为了“快速止血”关闭全部认证策略、删除 OAuth 配置或批量改动访问控制。临时措施部署后仍要尽快完成最终修复,因为缓解配置可能改变业务行为,也不等同于消除了漏洞。
对于确实不需要对外提供 OAuth 授权服务的入口,可以在确认依赖关系、备份配置并评估业务影响后,考虑临时下线该功能或限制来源网络。涉及防火墙、WAF、负载均衡和路由策略的调整,应先在测试环境验证,并保留变更记录。
日志与入侵排查
F5 相关建议和 CERT-EU 公告给出的排查重点是组合信号,而不是单个日志就下结论。可以先在 /var/log/apm 中搜索短时间内反复出现的 UserInfo 请求失败和“access token is invalid”类记录;同一个源 IP 在短时间产生十次或更多类似失败,值得进一步关联分析。然后查看 OAuth 统计信息中的失败数量是否异常上升,并把时间范围对齐到审计日志。
审计日志应重点关注异常命令、陌生账户活动、策略或配置文件变更,以及发生在异常 OAuth 请求之后的操作。若出现 TMM 异常终止、SIGABRT 或新的 core 文件,也应记录时间并与前两类信号关联。单独的崩溃不代表已经被利用,但“异常 OAuth 失败暴增、随后出现可疑命令、紧接着 TMM 异常”这一组合应交由安全人员进行人工复核。
如果发现疑似入侵,不要先清空日志或反复重启设备。优先保留配置、审计日志、核心文件和时间线,限制受影响入口的暴露面,通知负责网络与身份系统的人员,并按组织的事件响应流程处理。安装补丁后也不能默认已经清除攻击者留下的访问权限,应继续检查账户、策略、后端应用和相邻设备。
后续观察重点
目前公开信息没有披露受害组织数量、攻击团伙身份或完整利用代码,但“已在野利用”本身已经足以改变响应优先级。随着补丁分析和攻击样本扩散,扫描和自动化利用可能增加,尤其是面向公网的 OAuth 入口。
站长和运维团队今天应完成三件事:确认资产是否使用 BIG-IP APM OAuth Authorization Server;确认对应分支、热修复和临时缓解状态;确认过去一段时间的 APM、OAuth、审计和 TMM 日志是否存在异常关联。CVE、版本范围和修复方式可能继续更新,最终应以 F5 官方公告、CISA KEV 记录和厂商支持回复为准。
参考来源
本文信息主要来自 CISA Known Exploited Vulnerabilities Catalog、F5 安全公告 K000162605、CERT-EU Security Advisory 2026-013 以及 CVE 项目记录。版本、热修复和临时缓解措施请以 F5 最新公告为准。








