Tech si GadgeturiAnaliza tehnica

Vulnerabilitate critică de tip RCE descoperită în F5 BIG-IP APM: Patch-urile sunt obligatorii

Publicat
RRedactia ElectricBuzz
Vulnerabilitate critică de tip RCE descoperită în F5 BIG-IP APM: Patch-urile sunt obligatorii
3 min de citit473 cuvinteRedactia ElectricBuzz

Pe scurt

O eroare severă de tip heap-based buffer overflow în F5 BIG-IP Access Policy Manager este exploatată activ în prezent, generând alerte urgente din partea CISA.

Contextul amenințărilor

Echipele de securitate se luptă în prezent să remedieze o vulnerabilitate critică de tip zero-day identificată în F5 BIG-IP Access Policy Manager (APM). Defecțiunea, catalogată drept CVE-2026-94127, a fost confirmată de F5 ca fiind exploatată activ de actori malițioși. Având în vedere natura sa de vulnerabilitate de tip remote code execution (RCE), riscul este extrem de ridicat, fiind punctată cu un scor critic de 9,3 pe scara CVSS v4.0.

Vulnerabilitatea afectează în mod specific sistemele BIG-IP APM configurate ca servere de autorizare OAuth. Atunci când o politică de acces și un profil OAuth sunt active simultan pe același server virtual, sistemul devine susceptibil la un buffer overflow de tip heap. Această breșă permite atacatorilor să execute cod arbitrar de la distanță, oferindu-le potențial control total asupra punctelor de acces sensibile din rețelele corporative.

De ce este important

F5 BIG-IP APM reprezintă o componentă esențială a infrastructurii corporative, acționând ca un proxy de securitate centralizat și gateway de acces pentru aplicații enterprise, servicii cloud și API-uri interne. Deoarece acest software gestionează autentificarea utilizatorilor și rutarea traficului, un compromis reușit le oferă atacatorilor „cheile regatului”. Dacă un actor malițios obține control administrativ asupra dispozitivului BIG-IP, poate eluda controalele de securitate, intercepta trafic sensibil sau poate pătrunde mai adânc în rețeaua companiei pentru a lansa atacuri de tip ransomware sau pentru a desfășura activități de spionaj pe termen lung.

Urgența situației este subliniată de Agenția pentru Securitate Cibernetică și Infrastructură (CISA) din Statele Unite, care a inclus oficial CVE-2026-94127 în catalogul său de vulnerabilități exploatate cunoscut (Known Exploited Vulnerabilities). Agențiile federale au primit ordin să prioritizeze acest update, cu un termen limită strict impus pentru această vineri. Deși F5 nu a dezvăluit amploarea exploatării sau dacă anumite grupări de ransomware se află în spatele atacurilor, implicarea CISA evidențiază amenințarea gravă la adresa companiilor private și a entităților guvernamentale.

Context istoric și măsuri de mitigare

Acest incident survine într-un climat dificil pentru utilizatorii F5, care s-au confruntat anterior cu incidente de securitate de profil înalt ce au implicat actori statali și exfiltrarea de cod sursă. Istoricul vulnerabilităților BIG-IP, inclusiv cele asociate anterior unor grupări precum UNC5174, demonstrează că aceste dispozitive de tip gateway sunt ținte principale pentru grupurile sofisticate care urmăresc obținerea accesului persistent în rețele de înaltă valoare.

  • ID Vulnerabilitate: CVE-2026-94127
  • Severitate: Critică (9,3 CVSS v4.0)
  • Sisteme afectate: BIG-IP APM configurat ca server de autorizare OAuth
  • Acțiune necesară: Aplicarea imediată a celui mai recent patch de securitate F5

Organizațiile care rulează configurațiile BIG-IP afectate ar trebui să ignore ciclurile standard de testare și să implementeze patch-ul imediat. Având în vedere că vulnerabilitatea este deja exploatată, orice întârziere crește riscul unei breșe de securitate. Administratorii de rețea sunt sfătuiți să consulte buletinul oficial de securitate F5 pentru detalii privind compatibilitatea versiunilor și pașii de remediere, astfel încât să se asigure că perimetrul defensiv rămâne intact.

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Slop Mop: noua extensie open-source care face curățenie în fluxul tău de LinkedIn
Tech si Gadgeturi

Slop Mop: noua extensie open-source care face curățenie în fluxul tău de LinkedIn

O nouă extensie pentru Chrome utilizează modelul de luare a deciziilor Jev pentru a identifica și filtra conținutul de slabă calitate de pe LinkedIn, indiferent dacă acesta a fost redactat de un om sau de o mașină.

Europa atinge o bornă tehnologică suverană: SiPearl a livrat primele cipuri Rhea1 pentru supercalculatorul JUPITER
Tech si Gadgeturi

Europa atinge o bornă tehnologică suverană: SiPearl a livrat primele cipuri Rhea1 pentru supercalculatorul JUPITER

JUPITER, supercalculatorul european de tip exascale, începe integrarea propriilor procesoare, marcând un moment crucial pentru industria de calcul de înaltă performanță a Uniunii Europene.

Echilibristică la nivel înalt: Guvernanța globală a AI și lupta pentru supremație
Tech si Gadgeturi

Echilibristică la nivel înalt: Guvernanța globală a AI și lupta pentru supremație

Liderii politici încearcă să gestioneze echilibrul fragil dintre implementarea unor protocoale de siguranță esențiale pentru AI și menținerea unui avantaj competitiv în cursa tehnologică globală.

Raspberry Pi OS 6.3 introduce un dock modern, în timp ce restricțiile de firmware aprind dezbateri privind hardware-ul
Tech si Gadgeturi

Raspberry Pi OS 6.3 introduce un dock modern, în timp ce restricțiile de firmware aprind dezbateri privind hardware-ul

Raspberry Pi OS beneficiază de o revizuire vizuală semnificativă, în timp ce comunitatea critică tot mai dur restricțiile de memorie impuse prin firmware și creșterea prețurilor hardware.

Elsevier, vizată de un atac de tip redirect atribuit grupării LAPSUS$
Tech si Gadgeturi

Elsevier, vizată de un atac de tip redirect atribuit grupării LAPSUS$

Gigantul editorial Elsevier a confirmat o breșă de scurtă durată, după ce utilizatorii au fost redirecționați neașteptat către site-ul unei grupări de criminalitate informatică.

Percepția publică se schimbă: Americanii devin tot mai sceptici față de extinderea centrelor de date
Tech si Gadgeturi

Percepția publică se schimbă: Americanii devin tot mai sceptici față de extinderea centrelor de date

Un nou studiu realizat de Pew Research Center dezvăluie o scădere accentuată a susținerii publice pentru centrele de date, alimentată de îngrijorări tot mai mari privind costurile energiei, impactul asupra mediului și calitatea vieții în comunitățile locale.

Cursa înarmării în AI: avertismentul lui Dan Ives privind încetinirea dezvoltării în SUA
Tech si Gadgeturi

Cursa înarmării în AI: avertismentul lui Dan Ives privind încetinirea dezvoltării în SUA

Analistul Wedbush Securities, Dan Ives, avertizează că o reglementare excesivă ar putea pune în pericol dominația tehnologică americană în competiția globală pentru supremația AI.

Dincolo de chatboturi: cum redefinesc cei de la TypeSafe AI-ul pentru dezvoltatori
Tech si Gadgeturi

Dincolo de chatboturi: cum redefinesc cei de la TypeSafe AI-ul pentru dezvoltatori

TypeSafe a lansat Jev, un instrument AI de mare viteză și structurat, care înlocuiește răspunsurile verbale ale modelelor LLM cu decizii precise și tipizate.