JPCERT-AT-2026-0028
JPCERT/CC
2026-09-24
F5
K000162605: BIG-IP APM vulnerability CVE-2026-94127
https://my.f5.com/manage/s/article/K000162605
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、watchTowr Labsから詳細解説が公表され、リモートコード実行に至る過程が示されています。今後、本脆弱性を悪用するエクスプロイトコードが公表され、脆弱性を悪用する攻撃が広く行われる可能性があります。当該製品を使用している場合、後述「III. 対策」「V. 侵害検出方法」に記載の情報およびF5が提供する最新の情報をご確認の上、対策の実施とあわせて機器が侵害されていないかどうかの調査の実施をご検討ください。
BIG-IP APM
- 21系:21.1.0
- 17系:17.5.0から17.5.1まで、17.1.0から17.1.3まで
- "/var/log/apm"のログメッセージを確認し、ログID「01990004」のOAuth UserInfo要求失敗イベントが10回以上繰り返し記録されていないかを確認する
※単一の送信元IPアドレスから送信されている場合は特に注意が必要とのことです
- "tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed"のコマンドを実行してOAuthの失敗に関する統計情報を出力し、説明できないOAuthの失敗の急増がないかを確認する
- OAuthの失敗が特に短時間に連続して確認された場合、同じ時間帯の"/var/log/audit"の監査ログメッセージを確認する
- TMMコアファイルが生成されていないかを確認する
※TMMがループ状態に陥ると、SODデーモンがSIGABRTを送信し、その結果コアファイルが生成されるとのことです。当該ファイルを確認した場合は他の事象とあわせて調査を実施してください
また、上記の痕跡を確認した場合、watchTowr Labsが公表した詳細解説で実証された攻撃手法を踏まえ、次の点もあわせてご確認ください。
- "/f5-oauth2/v1/userinfo" に対して、異常に長いAuthorizationヘッダーを含む細工したHTTPリクエストを送信されていないかを確認する
※上記以外のパスにも細工したHTTPリクエストが送信される可能性があります
- "/etc/bigstart/scripts/tmm.finish" のファイルが改ざんされていないことを確認する
watchTowr Labs
Is This A Joke? In The Auth Header? (F5 BIG-IP UnAuth Heap-Overflow to RCE CVE-2026-94127)
https://labs.watchtowr.com/is-this-a-joke-in-the-auth-header-f5-big-ip-unauth-heap-overflow-to-rce-cve-2026-94127/
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
JPCERT/CC
2026-09-24
I. 概要
F5は、2026年9月22日にBIG-IP APM(Access Policy Manager)におけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関するアドバイザリを公表しました。当該製品がOAuth Authorization Serverとして構成され、仮想サーバーにAPM access policyとOAuth profileが設定されている場合、本脆弱性の悪用により、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。なお、F5は、本脆弱性が悪用されているとしています。F5
K000162605: BIG-IP APM vulnerability CVE-2026-94127
https://my.f5.com/manage/s/article/K000162605
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、watchTowr Labsから詳細解説が公表され、リモートコード実行に至る過程が示されています。今後、本脆弱性を悪用するエクスプロイトコードが公表され、脆弱性を悪用する攻撃が広く行われる可能性があります。当該製品を使用している場合、後述「III. 対策」「V. 侵害検出方法」に記載の情報およびF5が提供する最新の情報をご確認の上、対策の実施とあわせて機器が侵害されていないかどうかの調査の実施をご検討ください。
II. 対象
本脆弱性の対象となる製品およびバージョンは次のとおりです。詳細は、開発元が提供する最新の情報をご確認ください。BIG-IP APM
- 21系:21.1.0
- 17系:17.5.0から17.5.1まで、17.1.0から17.1.3まで
III. 対策
F5が提供する最新の情報を確認の上、影響を受けるバージョンを使用している場合、脆弱性を修正するホットフィックスの適用を検討してください。IV. 緩和策
ホットフィックスが適用できない場合、F5は本脆弱性の影響を軽減するための暫定策として、BIG-IP APM仮想サーバーに適用可能なiRuleを提供しています。詳細は、F5が提供する最新の情報をご確認ください。V. 侵害検出方法
F5から侵害検出方法が提供されています。侵害の有無を確認する際には、次の点をご確認ください。これらの痕跡が確認された場合、当該製品が侵害された可能性を踏まえ、さらなる調査の実施を推奨します。- "/var/log/apm"のログメッセージを確認し、ログID「01990004」のOAuth UserInfo要求失敗イベントが10回以上繰り返し記録されていないかを確認する
※単一の送信元IPアドレスから送信されている場合は特に注意が必要とのことです
- "tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed"のコマンドを実行してOAuthの失敗に関する統計情報を出力し、説明できないOAuthの失敗の急増がないかを確認する
- OAuthの失敗が特に短時間に連続して確認された場合、同じ時間帯の"/var/log/audit"の監査ログメッセージを確認する
- TMMコアファイルが生成されていないかを確認する
※TMMがループ状態に陥ると、SODデーモンがSIGABRTを送信し、その結果コアファイルが生成されるとのことです。当該ファイルを確認した場合は他の事象とあわせて調査を実施してください
また、上記の痕跡を確認した場合、watchTowr Labsが公表した詳細解説で実証された攻撃手法を踏まえ、次の点もあわせてご確認ください。
- "/f5-oauth2/v1/userinfo" に対して、異常に長いAuthorizationヘッダーを含む細工したHTTPリクエストを送信されていないかを確認する
※上記以外のパスにも細工したHTTPリクエストが送信される可能性があります
- "/etc/bigstart/scripts/tmm.finish" のファイルが改ざんされていないことを確認する
VI. 参考情報
watchTowr Labs
Is This A Joke? In The Auth Header? (F5 BIG-IP UnAuth Heap-Overflow to RCE CVE-2026-94127)
https://labs.watchtowr.com/is-this-a-joke-in-the-auth-header-f5-big-ip-unauth-heap-overflow-to-rce-cve-2026-94127/
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp




