F5 تصلح ثغرة يوم الصفر في BIG-IP المستغَلة فعلياً، وCISA تمهل الوكالات الفيدرالية حتى الجمعة

أصدرت F5 يوم الثلاثاء تحديثات أمنية طارئة لثغرة يوم صفر حرجة في BIG-IP Access Policy Manager (APM) يستغلها المهاجمون فعلياً لتنفيذ كود عن بُعد. تؤثر الثغرة، المصنّفة CVE-2026-94127، على نسخ BIG-IP APM المهيّأة كخادم تخويل OAuth.
تكتسب الثغرة أهمية فورية بسبب من يعتمد على المنتج: F5 شركة من Fortune 500 تخدم أكثر من 23,000 عميل، بما في ذلك 48 من شركات Fortune 50. أضافت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) الثغرة إلى كتالوج الثغرات المستغَلة المعروفة في نفس يوم نشر F5 لتحذيرها، وأمرت الوكالات الفيدرالية بتأمين شبكاتها ضد الثغرة بحلول الجمعة.
قالت F5 في تحذيرها: "علمنا أن هذه الثغرة قد استُغلت". حجم التعرض المحتمل كبير. تتتبع منظمة Shadowserver غير الربحية حالياً أكثر من 14,700 عنوان IP يحمل بصمات BIG-IP APM على الإنترنت.
هذه ليست أول مواجهة جدية لـ F5 مع مشكلة أمنية. في أكتوبر 2025، كشفت الشركة أن قراصنة مدعومين من دولة اخترقوا أنظمتها الداخلية في أغسطس 2025 وسرقوا شيفرة مصدر BIG-IP غير المُفصح عنها. رصدت CISA ثماني ثغرات في F5 مستغَلة فعلياً منذ نوفمبر 2021.
يجب على المؤسسات التي تشغّل BIG-IP APM بتهيئات خادم تخويل OAuth تطبيق تصحيح F5 فوراً أو نشر iRule التخفيفي.
وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي