FORSMILE
EN
セキュリティ2026/09/24

【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日

F5 BIG-IP APM に認証不要でリモートコード実行が可能な脆弱性が見つかり、2026年9月22日にCISAのKEVへ追加されました。期限は9月25日です。ただし影響するのは「OAuth認可サーバ」として構成した場合だけで、OAuthクライアントとしてのみ使っている構成は対象外です。

ブログ一覧へ / Back to Blog

F5 BIG-IP APM を使っていて、OAuth認可サーバとして構成しているなら、今日対処してください。CVE-2026-94127 は認証なしでリモートコード実行まで到達する脆弱性で、2026年9月22日にCISAのKEV(悪用が確認された脆弱性カタログ)へ追加されました。KEVが定める対応期限は2026年9月25日で、これは追加からわずか3日です。
一方で、影響する構成はかなり限定されています。次の節で先に切り分けてください。

★まず切り分け:影響するのは「OAuth認可サーバ」だけ

NVDに載っているF5の説明は、影響範囲をはっきり限定しています。そのまま要点を書きます。
仮想サーバにアクセスポリシーとOAuthプロファイルの両方が設定されている場合に、細工した通信でリモートコード実行に至ります。そして、この脆弱性は BIG-IP APM を「OAuth認可サーバ」として構成しているときにだけ存在します。
APMを「OAuthクライアント/リソースサーバ」としてのみ使っている構成(OAuth認可サーバのプロファイルを設定していない構成)は、影響を受けません。

つまり「BIG-IPを使っている=全台危険」ではありません。まず自分の構成がどちらなのかを確認してください。
ただし該当した場合の深刻さは高く、アプライアンスモードでも脆弱だとF5は書いています。またこれはデータプレーン側の問題で、コントロールプレーンの露出はないとも明記されています。

今日やる対処

  • BIG-IP APM が OAuth認可サーバとして構成されているかを確認する(されていなければ影響外)
  • 該当する場合、仮想サーバにアクセスポリシーとOAuthプロファイルが併設されていないかを確認する
  • F5の公式アドバイザリ K000162605 を開き、自分の版に対する修正版を確認して適用する
  • すぐに適用できない場合、CISAはベンダー提供のiRuleによる暫定緩和を案内している(下記)
  • パッチを当てる前に侵害調査が必要な案件として扱う(下の「先に調べる」を読む)
⚠ CVE Score — 最高危険度 / CRITICAL
9.8CRITICALCVSS v3.1CVE-2026-94127

影響を受けるバージョン

下の範囲は、NVDでNISTが解析済み(vulnStatus: Analyzed)として登録している影響範囲です。F5のアドバイザリ本文は本記事の執筆時点で機械的に読み取れなかったため、修正版の番号はここに書きません。必ずF5の公式ページで確認してください。

  • BIG-IP Access Policy Manager 17.0.0 〜 17.1.3(両端を含む)
  • BIG-IP Access Policy Manager 17.5.0 〜 17.5.1(両端を含む)
  • BIG-IP Access Policy Manager 21.1.0

F5は併せて「技術サポートが終了(EoTS)した版は評価の対象外」と書いています。上の一覧に入っていないからといって安全とは限りません。サポートが切れた版を使っているなら、そもそも評価されていないと考えてください。

スコアは9.8と9.3の2つが載っている

NVDを開くと2つのスコアが出てきます。混乱しやすいので先に書きます。
CVSS v3.1 では 9.8 CRITICAL、CVSS v4.0 では 9.3 CRITICAL です。本記事は当サイトの表記をv3.1でそろえているため 9.8 を採っています。どちらも深刻度の区分は CRITICAL で、結論は変わりません。
両方とも、NISTが独自に付けた値ではなくF5(CNA)が登録した値です。NIST独自のスコアは併記されていません。

★パッチより先に「侵害されていないか」を調べる案件

この脆弱性のKEV登録には、通常あまり付かない印が付いています。フォレンジック調査(forensic triage)が必要という指定です。
CISAの記載は「暫定的な緩和として、能動的なフォレンジック調査を可能にするためにベンダー提供のiRuleを適用し、それが済んだら最終的なベンダーのパッチをできるだけ早く適用する」という順序になっています。

なぜこの順番かというと、すでに侵入されていた場合、先にパッチを当てると痕跡が消えたり、攻撃者が残した足がかりがそのまま残ったりするからです。パッチは「これ以上入られない」ようにするものであって、すでに入られていた場合の後始末はしてくれません。
該当構成なら、更新の前後でログと設定の確認をしてください。

なおランサムウェア攻撃での使用が確認されているかという項目は、CISAの登録では「Unknown(不明)」です。「ランサムウェアでは使われていない」と確認されたわけではなく、分かっていないという意味なので、安心材料にはしないでください。

同僚に共有するならこの3行

  • F5 BIG-IP APM を OAuth認可サーバとして使っているなら、今日 CVE-2026-94127 を確認する
  • 認証なしでリモートコード実行まで届く。CISAの対応期限は 2026年9月25日
  • パッチ適用の前に、すでに侵入されていないかの確認をする(CISAがフォレンジック調査を求めている)

根拠にしたページ

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles