脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8 NEW KEV 悪用確認
CVE-2026-94127

F5 BIG-IP APM の OAuth 認可サーバ構成でヒープ破壊から遠隔コード実行(KEV・是正期限 2026-09-25)

情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-94127
製品F5 / F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。**
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-122 ヒープベースのバッファオーバーフロー
登録/公開日2026/09/22
KEV 期限2026/09/25 まで(米国連邦機関向け目安)
推奨対応ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。
出典https://nvd.nist.gov/vuln/detail/CVE-2026-94127

概要

NVD の記述はこうである。「**仮想サーバに BIG-IP APM のアクセスポリシーと OAuth プロファイルが構成されている場合、特定の悪意あるトラフィックが遠隔コード実行(RCE)につながる**」。 **CVSS は 9.8(Critical)。** ベクタは **AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H** で、**ネットワーク経由・認証不要・利用者の操作不要**である。バグの種別は **CWE-122(ヒープベースのバッファオーバーフロー)**。 **該当条件がはっきり切られているのが、この CVE の一番実務的な情報である。** F5 の記述によれば、影響を受けるのは **BIG-IP APM が OAuth 認可サーバ(OAuth Authorization Server)として構成されている場合だけ**である。**APM を OAuth クライアント/リソースサーバとしてのみ使っている構成(認可サーバのプロファイルを構成していない場合)は影響を受けない。** つまり「APM を使っているか」ではなく「**APM を OAuth 認可サーバにしているか**」で該当が決まる。 **Appliance mode でも脆弱である**と明記されている点にも注意する。Appliance mode は管理シェルへのアクセスを制限して被害を抑える運用モードだが、この CVE はそれでは防げない。 **これはデータプレーン側の問題で、コントロールプレーンの露出は無い**ともされている。つまり狙われるのは管理インターフェースではなく、**利用者トラフィックを受けている仮想サーバそのもの**である。管理インターフェースを内側に隠していても、仮想サーバが外を向いていれば到達される。 **CISA は 2026-09-22 にこれを KEV へ収載し、是正期限を 2026-09-25 とした。** 実際の悪用が確認されているという意味である。同日には Check Point の管理サーバの CVE-2026-93616、Arista VeloCloud Orchestrator の CVE-2026-93952 も収載されており、**ネットワーク境界の機器がまとめて狙われている週**として扱うのが実態に近い。 **なお、技術サポート終了(EoTS)に達したソフトウェア版は評価対象外**とされている。EoTS の版を使っている場合、「影響範囲に載っていない」ことは「安全である」ことを意味しない。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: ベンダーFW更新 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) ベンダーFW更新
AWS 上の BIG-IP Virtual Edition(Marketplace / BYOL)で APM を OAuth 認可サーバとして構成している場合、**K000162605 に示された修正版へ更新する**。AWS 側の対応で直るものではない。
該当判定を先に行う(OAuth 認可サーバのプロファイルが無ければ対象外)。データプレーンの問題なので、対象の仮想サーバに紐づくセキュリティグループ・ロードバランサの公開範囲を確認する。EoTS の版は評価対象外とされているため、古い VE イメージを使い回している場合はまず版を確認する。
参照リンク
GCP ベンダーFW更新
Google Cloud 上の BIG-IP Virtual Edition で APM を OAuth 認可サーバとして構成している場合、**K000162605 の修正版へ更新する**。Google Cloud 側の修正では直らない。
VPC ファイアウォールで対象の仮想サーバへの到達範囲を確認する。イメージから再展開する運用では、イメージ側の版も更新しないと新規インスタンスに残る。
参照リンク
Azure ベンダーFW更新
Azure 上の BIG-IP Virtual Edition で APM を OAuth 認可サーバとして構成している場合、**K000162605 の修正版へ更新する**。プラットフォーム側の対応では直らない。
ネットワークセキュリティグループと Azure Load Balancer / Application Gateway 経由の公開範囲を確認する。APM を Entra ID 等との OAuth 連携で使っている環境では、認可サーバ側かクライアント側かの構成差が該当判定を分ける。
参照リンク
Linux ベンダーFW更新
**OS のパッケージ更新では直らない。** BIG-IP(TMOS)のソフトウェア自体の問題であり、対応は **K000162605 に示された修正版への更新**である。
該当判定は tmsh で OAuth 認可サーバのプロファイルの有無を確認する。Appliance mode は緩和にならない(F5 が明記)。TMM の異常終了とコアダンプの有無を `/var/log/ltm` と `/var/core/` で確認する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**まず該当するかどうかを、構成から確認する。** 影響は **OAuth 認可サーバとして構成された仮想サーバ**に限られる。tmsh で OAuth 認可サーバのプロファイルが存在するかを見るのが早い。 ``` tmsh list apm profile access tmsh list apm oauth oauth-server tmsh list ltm virtual all-properties | grep -i -A5 "profiles" ``` 認可サーバのプロファイルが1つも構成されていなければ、F5 の記述のとおり影響を受けない。**クライアント/リソースサーバとしての利用だけなら対象外である。** **恒久対応は修正版への更新である。修正版の具体的な番号は、本記事では確認できていない。** F5 のセキュリティアドバイザリ **K000162605** に該当ブランチごとの「Fixes introduced in」が載るので、**そこで自分のブランチの修正版を確認して適用する**。本記事に番号を書かないのは、確認できていない版番号を書かないためである。 **Appliance mode は緩和にならない。** F5 自身が Appliance mode でも脆弱だと明記している。 **暫定の緩和は、該当する仮想サーバへの到達を絞る方向になる。** データプレーンの問題なので、対象の仮想サーバに到達できる送信元を制限する、または OAuth 認可サーバのプロファイルを一時的に外す、という選択がある。**後者は認証が止まるので、業務影響が大きい。** どちらを取るかは、期限(2026-09-25)までに更新できるかどうかで決める。**個別の公式な回避策が K000162605 に記載されている場合は、それに従うこと。** **検知は、仮想サーバ側のプロセスの異常を見る。** 公開された IoC(侵害指標)はこの記事の時点で確認できていない。脆弱性の種別から導ける見方としては、**TMM(Traffic Management Microkernel)の異常終了・再起動の記録**、`/var/log/ltm` および `/var/log/apm` の想定外のエラー、**コアダンプの生成**を見る。ヒープ破壊はまず落ちる形で現れやすい。 ``` grep -iE "tmm|core|restart" /var/log/ltm | tail -50 ls -l /var/core/ ``` あわせて、OAuth 認可エンドポイントへの異常な要求(極端に長いパラメータ、同一送信元からの反復)をアクセスログで確認する。**確定した痕跡の一覧は K000162605 の記載を確認すること。**

よくある質問(CVE-2026-94127)

CVE-2026-94127(F5 BIG-IP APM)の影響は?

Critical(CVSS 9.8)に分類されるF5 F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。**の脆弱性です。NVD の記述はこうである。「**仮想サーバに BIG-IP APM のアクセスポリシーと OAuth プロファイルが構成されている場合、特定の悪意あるトラフィックが遠隔コード実行(RCE)につながる**」。 **CVSS は 9.8(Critical)。** ベクタは **AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H** で、**ネットワーク経由・認証不要・利用者の操作不要**である。バグの種別は **CWE-122(ヒープベースのバッファオーバーフロー)**。 **該当条件がはっきり切られているのが、この CVE の一番実務的な情報である。** F5 の記述によれば、影響を受けるのは **BIG-IP APM が OAuth 認可サーバ(OAuth Authorization Server)として構成されている場合だけ**である。**APM を OAuth クライアント/リソースサーバとしてのみ使っている構成(認可サーバのプロファイルを構成していない場合)は影響を受けない。** つまり「APM を使っているか」ではなく「**APM を OAuth 認可サーバにしているか**」で該当が決まる。 **Appliance mode でも脆弱である**と明記されている点にも注意する。Appliance mode は管理シェルへのアクセスを制限して被害を抑える運用モードだが、この CVE はそれでは防げない。 **これはデータプレーン側の問題で、コントロールプレーンの露出は無い**ともされている。つまり狙われるのは管理インターフェースではなく、**利用者トラフィックを受けている仮想サーバそのもの**である。管理インターフェースを内側に隠していても、仮想サーバが外を向いていれば到達される。 **CISA は 2026-09-22 にこれを KEV へ収載し、是正期限を 2026-09-25 とした。** 実際の悪用が確認されているという意味である。同日には Check Point の管理サーバの CVE-2026-93616、Arista VeloCloud Orchestrator の CVE-2026-93952 も収載されており、**ネットワーク境界の機器がまとめて狙われている週**として扱うのが実態に近い。 **なお、技術サポート終了(EoTS)に達したソフトウェア版は評価対象外**とされている。EoTS の版を使っている場合、「影響範囲に載っていない」ことは「安全である」ことを意味しない。

CVE-2026-94127 の対応方法・回避策は?

**まず該当するかどうかを、構成から確認する。** 影響は **OAuth 認可サーバとして構成された仮想サーバ**に限られる。tmsh で OAuth 認可サーバのプロファイルが存在するかを見るのが早い。 ``` tmsh list apm profile access tmsh list apm oauth oauth-server tmsh list ltm virtual all-properties | grep -i -A5 "profiles" ``` 認可サーバのプロファイルが1つも構成されていなければ、F5 の記述のとおり影響を受けない。**クライアント/リソースサーバとしての利用だけなら対象外である。** **恒久対応は修正版への更新である。修正版の具体的な番号は、本記事では確認できていない。** F5 のセキュリティアドバイザリ **K000162605** に該当ブランチごとの「Fixes introduced in」が載るので、**そこで自分のブランチの修正版を確認して適用する**。本記事に番号を書かないのは、確認できていない版番号を書かないためである。 **Appliance mode は緩和にならない。** F5 自身が Appliance mode でも脆弱だと明記している。 **暫定の緩和は、該当する仮想サーバへの到達を絞る方向になる。** データプレーンの問題なので、対象の仮想サーバに到達できる送信元を制限する、または OAuth 認可サーバのプロファイルを一時的に外す、という選択がある。**後者は認証が止まるので、業務影響が大きい。** どちらを取るかは、期限(2026-09-25)までに更新できるかどうかで決める。**個別の公式な回避策が K000162605 に記載されている場合は、それに従うこと。** **検知は、仮想サーバ側のプロセスの異常を見る。** 公開された IoC(侵害指標)はこの記事の時点で確認できていない。脆弱性の種別から導ける見方としては、**TMM(Traffic Management Microkernel)の異常終了・再起動の記録**、`/var/log/ltm` および `/var/log/apm` の想定外のエラー、**コアダンプの生成**を見る。ヒープ破壊はまず落ちる形で現れやすい。 ``` grep -iE "tmm|core|restart" /var/log/ltm | tail -50 ls -l /var/core/ ``` あわせて、OAuth 認可エンドポイントへの異常な要求(極端に長いパラメータ、同一送信元からの反復)をアクセスログで確認する。**確定した痕跡の一覧は K000162605 の記載を確認すること。**

自分の環境が CVE-2026-94127 の影響を受けるか確認するには?

F5 F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。** を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-94127)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

CVE-2026-94127 は実際に悪用されている?

はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/25 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

ベンダー公式・PSIRT アドバイザリ
CISA KEV(悪用確認・対応期限・ランサム利用の出典)
NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る