米F5は2026年9月22日、アクセス制御製品「BIG-IP APM(Access Policy Manager)」に深刻な脆弱性(CVE-2026-94127)があり、すでに攻撃に悪用されていることを把握したと公表した。BIG-IP APMをOAuthの認可サーバーとして構成している場合に限り、認証を経ていない攻撃者が細工した通信を送るだけで、機器上で任意のコードを実行できるおそれがある。深刻度は共通脆弱性評価システム(CVSS)v3.1で9.8と、最も高い「Critical」に分類された。米CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)も同日、この脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に追加している。F5は修正を含むホットフィックスを公開しており、該当する構成を持つ組織には早急な適用と、侵害の痕跡の確認が求められる。
OAuthの認可サーバーとして使っている場合に影響
BIG-IP APMは、社外からのリモートアクセスや社内アプリケーションへのシングルサインオンなど、「誰をどのシステムに通すか」を制御する役割を担う製品である。今回の脆弱性は、APMのアクセスポリシーとOAuthプロファイルが仮想サーバーに設定されている環境で、特定の悪意ある通信によってリモートコード実行が引き起こされるというものだ。
OAuthとは、あるサービスが別のサービスに対して、パスワードを渡さずに利用権限(アクセストークン)を与えるための仕組みである。F5のアドバイザリによると、影響を受けるのはAPMをOAuthの「認可サーバー」、つまりトークンを発行する側として構成している場合に限られる。APMを「OAuthクライアント」や「リソースサーバー」としてのみ使い、認可サーバーのプロファイルを設定していない環境は影響を受けない。
脆弱性の種類はヒープベースのバッファオーバーフロー(CWE-122)で、F5は、機器を「アプライアンスモード」で運用している場合も影響を受けるとしている。一方、問題は利用者の通信を処理する「データプレーン」側にあり、機器を管理するための「コントロールプレーン」は露出していないという。この脆弱性はF5が社内で発見したものである。
影響を受けるバージョンと修正
F5のアドバイザリで脆弱とされたバージョンと、修正を含むホットフィックスは次のとおりである。
- BIG-IP APM 21.x:21.1.0が脆弱。修正はHotfix-BIGIP-21.1.0.2.0.30.22-ENG
- BIG-IP APM 17.x:17.5.0〜17.5.1、および17.1.0〜17.1.3が脆弱。修正はHotfix-BIGIP-17.5.1.9.0.160.12-ENG、Hotfix-BIGIP 17.1.3.5.0.41.14-ENG
いずれもF5のダウンロードサイトで提供されるエンジニアリングホットフィックス(特定の問題に対処するための個別修正)である。APM以外のBIG-IPモジュール、BIG-IQ、BIG-IP Next、F5OS、NGINX製品、F5 Distributed Cloudは影響を受けないとされている。
すぐに更新できない場合の緩和策として、F5は影響を受ける仮想サーバーにiRule(BIG-IP上で通信の扱いを制御するスクリプト)を適用する方法を示しており、そのiRuleはF5のサポート窓口から入手する必要がある。
パッチを当てて終わりにしない、侵害の痕跡を確認する
今回の脆弱性は、すでに悪用が確認されている。修正版を適用しても、それ以前に侵入されていれば攻撃者の足場は残りうる。F5はアドバイザリで、侵害を疑う手がかり(IoC)として次の3つを挙げている。
- OAuth認証の失敗ログ(/var/log/apm)が短時間に繰り返し記録されていること。1つのログに10回以上、とくに同一のIPアドレスから続いている場合は担当者による確認が必要とされる
- その前後の時刻に、監査ログ(/var/log/audit)に不審なコマンドが記録されていること
- 通信処理を担うTMMプロセスが異常終了(SIGABRT)し、コアファイルが残っていること
F5は、これらが単独で存在するだけでは侵害を意味しないとしつつ、OAuth認証の失敗が繰り返され、続いて不審なコマンドが実行され、その直後にTMMが異常終了するという組み合わせが攻撃と相関していると説明している。欧州連合の機関向けにサイバー対応を担うCERT-EUも、フォレンジック用の証拠を保全したうえでホットフィックスを適用し、侵害の痕跡を調べるよう推奨している。
「門番」の機器が狙われる現実
BIG-IPのようなリモートアクセスや認証の基盤は、インターネットに公開され、社内の多くのシステムへの入口を兼ねる。攻撃者にとっては、ここを押さえれば、その先のネットワークへ正規の通信に紛れて入り込める足場になる。同じ9月22日には、CISAがCheck Point製品の脆弱性2件とArista VeloCloud Orchestratorの脆弱性もKEVに追加しており、境界に置かれるネットワーク機器が立て続けに狙われている状況がうかがえる。
こうした機器は、一般のPCやサーバーのようにエンドポイント向けのセキュリティ製品を導入しにくく、侵入されても気づきにくい。まず自社のBIG-IP APMがOAuth認可サーバーとして構成されているかを棚卸しし、該当すればホットフィックスかiRuleで塞ぐことが先決である。そのうえで、アドバイザリの手がかりに沿ってログを遡り、機器の先にあるサーバーや端末に不審な通信や操作が広がっていないかまで確かめる必要がある。境界機器の脆弱性対応は、「塞ぐ」と「入られていないかを確かめる」を一組で進めることが欠かせない。
同じ手口に、自社は備えられていますか?
