情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-94127 |
|---|---|
| 製品 | F5 / F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。** |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-122 ヒープベースのバッファオーバーフロー |
| 登録/公開日 | 2026/09/22 |
| KEV 期限 | 2026/09/25 まで(米国連邦機関向け目安) |
| 推奨対応 | ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-94127 |
NVD の記述はこうである。「**仮想サーバに BIG-IP APM のアクセスポリシーと OAuth プロファイルが構成されている場合、特定の悪意あるトラフィックが遠隔コード実行(RCE)につながる**」。 **CVSS は 9.8(Critical)。** ベクタは **AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H** で、**ネットワーク経由・認証不要・利用者の操作不要**である。バグの種別は **CWE-122(ヒープベースのバッファオーバーフロー)**。 **該当条件がはっきり切られているのが、この CVE の一番実務的な情報である。** F5 の記述によれば、影響を受けるのは **BIG-IP APM が OAuth 認可サーバ(OAuth Authorization Server)として構成されている場合だけ**である。**APM を OAuth クライアント/リソースサーバとしてのみ使っている構成(認可サーバのプロファイルを構成していない場合)は影響を受けない。** つまり「APM を使っているか」ではなく「**APM を OAuth 認可サーバにしているか**」で該当が決まる。 **Appliance mode でも脆弱である**と明記されている点にも注意する。Appliance mode は管理シェルへのアクセスを制限して被害を抑える運用モードだが、この CVE はそれでは防げない。 **これはデータプレーン側の問題で、コントロールプレーンの露出は無い**ともされている。つまり狙われるのは管理インターフェースではなく、**利用者トラフィックを受けている仮想サーバそのもの**である。管理インターフェースを内側に隠していても、仮想サーバが外を向いていれば到達される。 **CISA は 2026-09-22 にこれを KEV へ収載し、是正期限を 2026-09-25 とした。** 実際の悪用が確認されているという意味である。同日には Check Point の管理サーバの CVE-2026-93616、Arista VeloCloud Orchestrator の CVE-2026-93952 も収載されており、**ネットワーク境界の機器がまとめて狙われている週**として扱うのが実態に近い。 **なお、技術サポート終了(EoTS)に達したソフトウェア版は評価対象外**とされている。EoTS の版を使っている場合、「影響範囲に載っていない」ことは「安全である」ことを意味しない。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | ベンダーFW更新 |
AWS 上の BIG-IP Virtual Edition(Marketplace / BYOL)で APM を OAuth 認可サーバとして構成している場合、**K000162605 に示された修正版へ更新する**。AWS 側の対応で直るものではない。
該当判定を先に行う(OAuth 認可サーバのプロファイルが無ければ対象外)。データプレーンの問題なので、対象の仮想サーバに紐づくセキュリティグループ・ロードバランサの公開範囲を確認する。EoTS の版は評価対象外とされているため、古い VE イメージを使い回している場合はまず版を確認する。
参照リンク
|
| GCP | ベンダーFW更新 |
Google Cloud 上の BIG-IP Virtual Edition で APM を OAuth 認可サーバとして構成している場合、**K000162605 の修正版へ更新する**。Google Cloud 側の修正では直らない。
VPC ファイアウォールで対象の仮想サーバへの到達範囲を確認する。イメージから再展開する運用では、イメージ側の版も更新しないと新規インスタンスに残る。
参照リンク
|
| Azure | ベンダーFW更新 |
Azure 上の BIG-IP Virtual Edition で APM を OAuth 認可サーバとして構成している場合、**K000162605 の修正版へ更新する**。プラットフォーム側の対応では直らない。
ネットワークセキュリティグループと Azure Load Balancer / Application Gateway 経由の公開範囲を確認する。APM を Entra ID 等との OAuth 連携で使っている環境では、認可サーバ側かクライアント側かの構成差が該当判定を分ける。
参照リンク
|
| Linux | ベンダーFW更新 |
**OS のパッケージ更新では直らない。** BIG-IP(TMOS)のソフトウェア自体の問題であり、対応は **K000162605 に示された修正版への更新**である。
該当判定は tmsh で OAuth 認可サーバのプロファイルの有無を確認する。Appliance mode は緩和にならない(F5 が明記)。TMM の異常終了とコアダンプの有無を `/var/log/ltm` と `/var/core/` で確認する。
参照リンク
|
**まず該当するかどうかを、構成から確認する。** 影響は **OAuth 認可サーバとして構成された仮想サーバ**に限られる。tmsh で OAuth 認可サーバのプロファイルが存在するかを見るのが早い。 ``` tmsh list apm profile access tmsh list apm oauth oauth-server tmsh list ltm virtual all-properties | grep -i -A5 "profiles" ``` 認可サーバのプロファイルが1つも構成されていなければ、F5 の記述のとおり影響を受けない。**クライアント/リソースサーバとしての利用だけなら対象外である。** **恒久対応は修正版への更新である。修正版の具体的な番号は、本記事では確認できていない。** F5 のセキュリティアドバイザリ **K000162605** に該当ブランチごとの「Fixes introduced in」が載るので、**そこで自分のブランチの修正版を確認して適用する**。本記事に番号を書かないのは、確認できていない版番号を書かないためである。 **Appliance mode は緩和にならない。** F5 自身が Appliance mode でも脆弱だと明記している。 **暫定の緩和は、該当する仮想サーバへの到達を絞る方向になる。** データプレーンの問題なので、対象の仮想サーバに到達できる送信元を制限する、または OAuth 認可サーバのプロファイルを一時的に外す、という選択がある。**後者は認証が止まるので、業務影響が大きい。** どちらを取るかは、期限(2026-09-25)までに更新できるかどうかで決める。**個別の公式な回避策が K000162605 に記載されている場合は、それに従うこと。** **検知は、仮想サーバ側のプロセスの異常を見る。** 公開された IoC(侵害指標)はこの記事の時点で確認できていない。脆弱性の種別から導ける見方としては、**TMM(Traffic Management Microkernel)の異常終了・再起動の記録**、`/var/log/ltm` および `/var/log/apm` の想定外のエラー、**コアダンプの生成**を見る。ヒープ破壊はまず落ちる形で現れやすい。 ``` grep -iE "tmm|core|restart" /var/log/ltm | tail -50 ls -l /var/core/ ``` あわせて、OAuth 認可エンドポイントへの異常な要求(極端に長いパラメータ、同一送信元からの反復)をアクセスログで確認する。**確定した痕跡の一覧は K000162605 の記載を確認すること。**
Critical(CVSS 9.8)に分類されるF5 F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。**の脆弱性です。NVD の記述はこうである。「**仮想サーバに BIG-IP APM のアクセスポリシーと OAuth プロファイルが構成されている場合、特定の悪意あるトラフィックが遠隔コード実行(RCE)につながる**」。 **CVSS は 9.8(Critical)。** ベクタは **AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H** で、**ネットワーク経由・認証不要・利用者の操作不要**である。バグの種別は **CWE-122(ヒープベースのバッファオーバーフロー)**。 **該当条件がはっきり切られているのが、この CVE の一番実務的な情報である。** F5 の記述によれば、影響を受けるのは **BIG-IP APM が OAuth 認可サーバ(OAuth Authorization Server)として構成されている場合だけ**である。**APM を OAuth クライアント/リソースサーバとしてのみ使っている構成(認可サーバのプロファイルを構成していない場合)は影響を受けない。** つまり「APM を使っているか」ではなく「**APM を OAuth 認可サーバにしているか**」で該当が決まる。 **Appliance mode でも脆弱である**と明記されている点にも注意する。Appliance mode は管理シェルへのアクセスを制限して被害を抑える運用モードだが、この CVE はそれでは防げない。 **これはデータプレーン側の問題で、コントロールプレーンの露出は無い**ともされている。つまり狙われるのは管理インターフェースではなく、**利用者トラフィックを受けている仮想サーバそのもの**である。管理インターフェースを内側に隠していても、仮想サーバが外を向いていれば到達される。 **CISA は 2026-09-22 にこれを KEV へ収載し、是正期限を 2026-09-25 とした。** 実際の悪用が確認されているという意味である。同日には Check Point の管理サーバの CVE-2026-93616、Arista VeloCloud Orchestrator の CVE-2026-93952 も収載されており、**ネットワーク境界の機器がまとめて狙われている週**として扱うのが実態に近い。 **なお、技術サポート終了(EoTS)に達したソフトウェア版は評価対象外**とされている。EoTS の版を使っている場合、「影響範囲に載っていない」ことは「安全である」ことを意味しない。
**まず該当するかどうかを、構成から確認する。** 影響は **OAuth 認可サーバとして構成された仮想サーバ**に限られる。tmsh で OAuth 認可サーバのプロファイルが存在するかを見るのが早い。 ``` tmsh list apm profile access tmsh list apm oauth oauth-server tmsh list ltm virtual all-properties | grep -i -A5 "profiles" ``` 認可サーバのプロファイルが1つも構成されていなければ、F5 の記述のとおり影響を受けない。**クライアント/リソースサーバとしての利用だけなら対象外である。** **恒久対応は修正版への更新である。修正版の具体的な番号は、本記事では確認できていない。** F5 のセキュリティアドバイザリ **K000162605** に該当ブランチごとの「Fixes introduced in」が載るので、**そこで自分のブランチの修正版を確認して適用する**。本記事に番号を書かないのは、確認できていない版番号を書かないためである。 **Appliance mode は緩和にならない。** F5 自身が Appliance mode でも脆弱だと明記している。 **暫定の緩和は、該当する仮想サーバへの到達を絞る方向になる。** データプレーンの問題なので、対象の仮想サーバに到達できる送信元を制限する、または OAuth 認可サーバのプロファイルを一時的に外す、という選択がある。**後者は認証が止まるので、業務影響が大きい。** どちらを取るかは、期限(2026-09-25)までに更新できるかどうかで決める。**個別の公式な回避策が K000162605 に記載されている場合は、それに従うこと。** **検知は、仮想サーバ側のプロセスの異常を見る。** 公開された IoC(侵害指標)はこの記事の時点で確認できていない。脆弱性の種別から導ける見方としては、**TMM(Traffic Management Microkernel)の異常終了・再起動の記録**、`/var/log/ltm` および `/var/log/apm` の想定外のエラー、**コアダンプの生成**を見る。ヒープ破壊はまず落ちる形で現れやすい。 ``` grep -iE "tmm|core|restart" /var/log/ltm | tail -50 ls -l /var/core/ ``` あわせて、OAuth 認可エンドポイントへの異常な要求(極端に長いパラメータ、同一送信元からの反復)をアクセスログで確認する。**確定した痕跡の一覧は K000162605 の記載を確認すること。**
F5 F5 BIG-IP APM(Access Policy Manager)。**仮想サーバにアクセスポリシーと OAuth プロファイルが構成され、かつ OAuth 認可サーバ(Authorization Server)として動作している場合に限る。** を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-94127)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/25 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。