ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

F5 BIG-IP惊现9.8分零日漏洞!无需密码即可远程入侵,官方证实已被黑客疯狂利用

F5 BIG-IP惊现9.8分零日漏洞!无需密码即可远程入侵,官方证实已被黑客疯狂利用 紧急警报全球企业网络的守门人正在失守——F5 BIG-IP惊现已被黑客疯狂利用的零日远程代码执行漏洞攻击者无需任何账号密码仅凭一个超大号的请求头就能让整个网络防线瞬间崩塌。如果你的企业正在使用F5 BIG-IP访问策略管理器APM接下来的每一秒都在为黑客敞开大门。这个被编号为CVE-2026-94127的致命漏洞评分高达9.8分CVSSv3严重级别堪称今年企业安全领域最凶险的定时炸弹之一。它藏身于BIG-IP APM处理OAuth授权请求的底层C代码中是一个典型的堆缓冲区溢出缺陷。受影响版本包括21.1.0、17.5.0以及17.1.0目前均已有官方热修复补丁发布。最可怕的是F5官方已亲口证实我们已获悉此漏洞已被野外利用——这意味着攻击不是假设而是正在真实发生的灾难。攻击手法到底有多简单安全研究团队watchTowr在公开的技术报告中揭示了这条不归路攻击者只需向/f5-oauth2/v1/userinfo端点发送一个HTTP GET请求并在Authorization标头中塞入超过0x4100字节约16KB的超长字符串。系统在补丁修复前根本没有检查这个标头能否装进预分配的堆缓冲区于是这个巨无霸字符串被原封不动地复制进内存像推土机一样碾过相邻的堆元数据覆盖关键函数指针。更精妙的是为了绕过SELinux这道系统级防线攻击者还会利用面向返回的编程ROP技术将恶意命令悄悄写入/etc/bigstart/scripts/tmm.finish钩子脚本——只要被攻破的进程崩溃恶意代码就会自动执行实现神不知鬼不觉的持久化控制。为什么这个漏洞足以让整个安全圈彻夜难眠因为BIG-IP APM在企业架构中扮演着中央大门的角色——它同时承担着远程访问、API网关和统一身份认证三大重任守护着企业最核心的网络边界。一旦这道门被攻破攻击者不仅能执行任意系统命令、完全接管设备还能以此为跳板横向渗透整个内网窃取数据、植入勒索软件、瘫痪业务系统后果不堪设想。不过并非所有部署了BIG-IP的企业都在悬崖边上。漏洞的触发有明确前提只有将BIG-IP APM配置为OAuth授权服务器的虚拟服务器才会中招。如果你的BIG-IP仅作为OAuth客户端或资源服务器运行、且未启用授权服务器配置文件那么恭喜你暂时安全。此外EPSS评分显示该漏洞未来30天内被利用的概率为1.3%但考虑到PoC代码已经公开且攻击正在活跃这个低概率的参考意义正在迅速衰减。面对这场正在燃烧的大火管理员该怎么办答案是立刻行动别无选择。已经运行BIG-IP 21.1.0的用户应立即安装热修复版本0.30.22完整补丁编号Hotfix-BIGIP-21.1.0.2.0.30.22-ENG17.5.0和17.1.0版本的用户则需分别升级到Hotfix-BIGIP-17.5.1.9.0.160.12-ENG和Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。如果由于业务连续性等原因暂时无法打补丁务必马上将F5官方提供的缓解iRule应用到受影响的虚拟服务器上这能在补丁到位前筑起一道临时屏障。补丁装上并不意味着可以高枕无忧。F5强烈建议企业同步开展入侵痕迹排查重点监控OAuth身份验证是否出现异常失败记录以及TMM进程是否发生SIGABRT崩溃——这正是漏洞被触发后的典型犯罪现场。同时检查近期是否有来自陌生IP的可疑超大请求审计系统日志中是否存在异常进程启动行为。在零日漏洞时代修复溯源的双保险策略才是企业网络安全的生存之道。这次F5 BIG-IP零日漏洞事件再次敲响警钟在黑客武器库日益精进的今天没有绝对安全的边界设备只有不断更新的防御体系。企业应建立常态化的漏洞情报跟踪机制对关键基础设施组件实施补丁不过夜的敏捷响应并通过纵深防御架构降低单点失陷的灾难性后果。网络安全从来不是一劳永逸的工程而是一场永不停歇的军备竞赛——而这次跑慢一步的代价可能就是整个网络的彻底沦陷。
返回列表