2026-09-23

F5がBIG-IP APMのゼロデイ脆弱性を修正

F5は、BIG-IP Access Policy Manager (APM)における重大な脆弱性CVE-2026-94127を修正しました。この脆弱性は、OAuth認証サーバーとして機能するAPMを利用するシステムに影響を与え、認証なしでリモートコード実行を可能にします。F5は、9月22日にこの脆弱性を公表し、エンジニアリングホットフィックスをリリースしました。CISAはこの脆弱性を既知の悪用脆弱性リストに追加し、連邦機関に対して迅速な対応を求めています。

メトリクス

このニュースのスケール度合い

5.5 /10

インパクト

8.0 /10

予想外またはユニーク度

6.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.0 /10

このニュースで行動が起きる/起こすべき度合い

8.5 /10

主なポイント

  • ✓ F5のBIG-IP APMにおける脆弱性CVE-2026-94127は、OAuth認証サーバーとして機能するシステムに影響を与え、悪意のあるトラフィックによってリモートコード実行が可能になります。
  • ✓ CISAはこの脆弱性を既知の悪用脆弱性リストに追加し、連邦機関に対してホットフィックスの適用を急ぐよう指示しています。

社会的影響

  • ! この脆弱性の悪用により、企業の機密情報が漏洩するリスクが高まります。
  • ! 特に、政府機関や大企業において、迅速な対応が求められています。

編集長の意見

F5のBIG-IP APMにおけるCVE-2026-94127は、特にOAuth認証サーバーとして機能するシステムにおいて、深刻なリスクをもたらします。この脆弱性は、悪意のあるトラフィックによってリモートコード実行を可能にし、攻撃者がシステムに不正アクセスする手段を提供します。F5がこの脆弱性を公表したことは、企業や組織にとって重要な警告となります。特に、CISAがこの脆弱性を既知の悪用脆弱性リストに追加したことは、政府機関に対する影響が大きいことを示しています。企業は、迅速にホットフィックスを適用し、システムの監視を強化する必要があります。また、CERT-EUが推奨するように、フォレンジック証拠を保存し、侵害の兆候を確認することも重要です。今後、同様の脆弱性が発見される可能性があるため、企業はセキュリティ対策を強化し、定期的な脆弱性診断を実施することが求められます。特に、OAuthを利用するシステムにおいては、アクセス制御やトークン管理の強化が必要です。

解説

F5 BIG‑IP APMのOAuth構成を突く未認証RCEが現実化――「認証の境界」を守る意思決定が勝敗を分けます

今日の深掘りポイント

  • APMをOAuth認可サーバとして使う構成は「信頼を鋳造する面」であり、装置RCE=多数の業務アプリへの静かな横展開を許す危険地帯です。
  • すでに悪用が確認され、当局も迅速対応を要請している以上、パッチ適用は「最短」で、可能なら当該OAuth機能を一時停止・前段で遮断すべきです。
  • これは単なる境界装置の不具合ではなく「アイデンティティ基盤の侵害」イベントとして扱い、トークン失効・署名鍵ローテーション・クライアントシークレット再発行までを含む対応が必要です。
  • 監視の焦点は「トークン発行の異常」「OAuthクライアントやAPMポリシーの不審な変更」「装置内の持続化の痕跡」に置き、ログのオフボックス保全を即時で行うべきです。
  • メトリクスが示すのは“いま動けるかどうか”が成果を決める局面ということです。新規性よりも即応性と実行性が問われ、運用の成熟差が露呈します。

はじめに

BIG‑IP APMは、いまやVPNやリバースプロキシの延長ではなく、認証・認可の意思決定を集中管理する「境界の頭脳」として置かれていることが多いです。そこに未認証のリモートコード実行が乗れば、攻撃者は装置の中で完結するだけでなく、トークンやセッションという“通行手形”を手に入れ、静かにアプリ群へ浸透できます。今回のゼロデイはまさにその最悪の交点に位置するもので、技術対応と同時に、アイデンティティの信頼連鎖をどう断ち切るかが問われます。

深掘り詳細

事実関係(いま確認できていること)

  • F5はBIG‑IP Access Policy Manager (APM)のゼロデイ脆弱性CVE‑2026‑94127を公表し、エンジニアリング・ホットフィックスをリリースしたと報じられています。影響はAPMをOAuth認証/認可サーバとして用いる構成に限定され、未認証のリモートコード実行を許す重大な欠陥です。CVSSはv3.1で重大、v4でも高リスクと評価されています(報道ベース)です。
  • 当局も即応を促しており、CISAは既知の悪用脆弱性(KEV)カタログに追加し、連邦機関に対してごく短い期限での対処を求めているとされています。すでに実際の悪用が観測されている前提での通達という文脈です。
  • これらは報道および提供情報に基づく整理であり、具体的な影響バージョン、署名鍵やトークンへの二次的影響、恒久修正版の提供時期などはベンダの正式アドバイザリで最終確認すべき事項です。

出典: The Hacker Newsの報道

インサイト(編集部の視点)

  • 「RCE×ID基盤」は被害半径が広がりやすいです。装置の乗っ取りにとどまらず、OAuth/OIDCの発行経路が汚染されると、攻撃者は正規に見えるトークンで多層の業務アプリへ入れてしまいます。侵入痕跡がアプリ側に薄く、検知難度が一段上がるのが本件の本質です。
  • このタイプの欠陥は“境界の概念”を逆手に取ります。APMは多くの場合、社内・ゼロトラスト前段で最初に意思決定を下す装置です。ここが崩れると、あらゆる下流の制御(アクセス制御、MFA強制、アダプティブポリシー)が骨抜きになります。つまり単一障害点(SPOF)のセキュリティ化が裏目に出るリスクです。
  • メトリクスが示唆するのは、技術的な「新しさ」よりも、組織が即断・即行できる運用成熟度の差が被害規模を決める局面ということです。意思決定を止めずに、OAuth機能の一時停止や鍵ローテーションを安全にやり切る“手順書の整備度”が問われます。

脅威シナリオと影響

以下はMITRE ATT&CKの観点を参考にした仮説シナリオです。環境差が大きいため、各社のAPM構成と信頼連鎖に合わせて読み替える前提で提示します。

  • シナリオA:トークン鋳造による静かな横展開

    • 侵入: 公開アプリケーションの脆弱性悪用(Exploit Public-Facing Application)です。
    • 実行: 装置上で任意コード実行(Command Execution)です。
    • 認証情報アクセス: OAuth署名鍵やクライアントシークレットの窃取(Credential Access)です。
    • 横展開: 偽造または不正発行トークンの利用によるアプリケーション横展開(Valid Accounts/Abuse of Web Tokens)です。
    • 影響: 監査ログ上は「正規ユーザ+正規フロー」に見えるため検知が遅延しやすいです。
  • シナリオB:APMポリシーチェーンの改ざんと持続化

    • 侵入後、アクセスポリシーやiRules、OAuthクライアント定義を改変して、認証バイパスや資格情報の抜き取りを常態化(Persistence/Defense Evasion)です。
    • 影響は長期化し、パッチ適用後も改変が残れば被害が継続します。構成差分監査が鍵になります。
  • シナリオC:認証基盤からAD/IdPへの踏み込み

    • APMが接続するLDAP/ADバインドアカウントやRADIUS共有鍵が奪取され、ドメイン内横移動(Lateral Movement via Valid Accounts)です。
    • 下流でMFAが適用されていても、トークン発行面の汚染によりバイパスされる場合があります。
  • シナリオD:データ流出と二次攻撃

    • アプリ側での大量トークン発行・API呼び出しを通じた静的データの吸い上げ(Exfiltration Over Web Services)や、SaaS連携の悪用です。
    • 取引先IdP/サービスプロバイダに波及し、信頼連鎖が二次・三次被害を生みやすいです。

総じて、影響は「業務アプリ群への正面玄関が乗っ取られる」ことに集約されます。停止判断が遅れるほど、鍵ローテーションやトークン失効の影響半径が広がり、ビジネス中断の意思決定も難度が増します。

セキュリティ担当者のアクション

  • 直ちに(同日内)

    • 影響構成の特定: BIG‑IP APMがOAuth認可サーバ/OIDCプロバイダとして稼働しているか、外部公開の有無、公開エンドポイントの一覧を棚卸しします。
    • ホットフィックス適用: ベンダが公表したエンジニアリング・ホットフィックスを最優先で適用します。適用前に設定バックアップとログのオフボックス保全を実施します。
    • 一時的な曝露低減: 可能であればOAuth関連の仮想サーバ/エンドポイントを一時停止、もしくは前段のWAF/リバースプロキシで許可元IPの絞り込み・メンテナンスモード導入を行います(ビジネス影響とのトレードオフ判断が要ります)です。
    • 変更凍結と監査: APM上のポリシー、OAuthクライアント定義、iRules、仮想サーバ設定について、直近の変更凍結と差分取得を行い、不審変更の有無を点検します。
  • 72時間以内

    • アイデンティティ対応(重要):
      • OAuth/OIDCの署名鍵(JWK等)のローテーションを計画・実行します。必要に応じてロールオーバー期間を設け、旧鍵失効とアプリ側のJWKS更新を同期させます。
      • 既存アクセストークン/リフレッシュトークンの強制失効を検討します(高リスクテナント・高権限ロールを優先)です。
      • OAuthクライアントシークレットの再発行、不要なクライアントの無効化を実施します。
    • ハンティングと検知強化:
      • 異常なトークン発行傾向(特に時間帯外・新規AS番号からの連続発行、未知のclient_id、異常なgrant_type利用)の検出ルールを入れます。
      • APM関連ログ(例:APM/認可フロー、管理操作、TMSH/REST API操作、システムイベント)の外部SIEM集約と改ざん検出を有効化します。
      • 新規/改変されたiRules、アクセスプロファイル、OAuthクライアント、証明書/鍵の差分レビューを行います。
    • ネットワーク衛生:
      • APMデータプレーンと管理プレーンの分離、管理アクセスの到達制御(跳び箱/踏み台限定)、装置からの東西・北向き通信の最小化(特にAD/IdP/DBへの到達制御)を確認します。
  • 1~2週間以内

    • 安全な再構築の検討: 侵害兆候が1つでも見つかった場合、パッチのみでの継続運用ではなく、クリーンイメージからの再構築+設定のホワイトリスト移行を検討します。
    • ランブック整備:
      • 「境界のID基盤が汚染された場合」の専用IRプレイブック(鍵・トークン・シークレット・証明書の一斉ローテーション手順、各アプリ担当との合意形成と実行順序、リバースロールバック戦略)を整備します。
      • 定期的な署名鍵ローテーションと、JWKSのロールオーバー手順を平時運用に組み込みます。
    • アーキテクチャ見直し:
      • OAuth/OIDCやSAMLの発行役をネットワーク機器に集中させる設計の是非を見直し、専用IdPへの集約や、発行面のゼロトラスト強化(デバイスコンテキスト、地理/ネットワーク制約)を再評価します。
  • 可観測性チェックリスト(環境により表記やパスは異なるため調整前提の仮例です)

    • トークン発行/認可エンドポイントのアクセス急増、未知のクライアント/リダイレクトURIの出現をダッシュボード化します。
    • 直近で追加・変更されたOAuthクライアント、アクセスプロファイル、iRules、証明書/鍵の一覧と承認者の突合を行います。
    • システム上の新規プロセス生成やスケジューラ(cron等)の追加、管理API(REST/TMSH)の異常操作を検知します。
    • ログは装置外に転送し、削除・回転の痕跡を検知します。

最後に、このインシデントは「装置パッチで終わる話」ではないと強調したいです。APMが握るのはネットワークの通行権ではなく、アプリ世界の“身分証”そのものです。ホットフィックス適用と同時に、身分証の再発行(トークン・鍵・シークレットのローテーション)を組み合わせて初めて、信頼連鎖の修復が完了します。ここを最初からゴールに据えて、スピードと品質の両立を図るべきです。

参考情報

(注)本稿は提供情報と報道に基づく分析で、最終的な影響範囲・恒久対応はF5の公式アドバイザリでの確認が必要です。各社の構成に応じて技術判断を行ってください。

背景情報

  • i CVE-2026-94127は、F5のBIG-IP APMにおけるヒープベースのバッファオーバーフローに起因する脆弱性です。この脆弱性は、APMがOAuth認証サーバーとして機能する場合にのみ影響を及ぼします。
  • i F5はこの脆弱性をCVSS v3.1で9.8、CVSS v4.0で9.3と評価しており、特にAPMがOAuthトークンを発行する設定でのリスクが高いとされています。