أعلنت شركة F5 عن ثغرة “يوم صفر” حرجة في وحدة BIG-IP Access Policy Manager (APM) تتعرض حالياً لاستغلال نشط.
تتيح هذه الثغرة (CVE-2026-94127 بتقييم CVSS عند 9.8) للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عن بُعد على الأجهزة المتأثرة. وتصنف كثغرة تجاوز لسعة المخزن المؤقت المعتمد على الكومة (CWE-122).
أصدرت الشركة إشعارها الأمني رقم K000162605 في 22 سبتمبر 2026، بعد تأكدها من استغلال المشكلة قبل الإعلان الرسمي. وقد أكدت الوكالة الأوروبية لأمن الشبكات والمعلومات (ENISA) في إشعارها (2026-013) هذا الاستغلال النشط.
تستهدف هذه الثغرة تحديداً الإصدارات 21.1.0، والإصدارات من 17.5.0 إلى 17.5.1، ومن 17.1.0 إلى 17.1.3 من وحدة BIG-IP APM، وذلك عند تشغيلها كخادم تفويض OAuth.
المحددات التشغيلية لتعرض الأنظمة للاستغلال
يعتمد تعرض الأنظمة لهذا الخطر على طبيعة التهيئة البرمجية؛ إذ تتأثر الأنظمة التي تتضمن خوادم افتراضية مهيئة مسبقاً بسياسة وصول APM وملف تعريف OAuth لتعمل معاً كخادم تفويض.
أما الأنظمة التي تستخدم الوحدة كعميل أو كخادم موارد فقط، فتعد آمنة من هذا التهديد، بينما تظل الأجهزة التي تعمل بوضع Appliance Mode عرضة للخطر. وتكمن الخطورة الحقيقية لهذه المشكلة في تمركزها ضمن مستوى معالجة البيانات المسؤول عن حركة مرور التطبيقات، وليس في مستوى التحكم. نتيجة لذلك، تفشل الإجراءات التقليدية لتقييد واجهة الإدارة في منع الهجمات التي تصل إلى الخادم الافتراضي المتأثر، ما يحتم إجراء مراجعة شاملة ودقيقة لسطح الهجوم.
مسارات الترقيع الأمني والتدابير المؤقتة
وفرت شركة F5 إصلاحات هندسية عاجلة للفروع المتأثرة، شملت التحديثات التالية: (Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso) و(Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso) و(Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso). ويُوصى بإجراء جرد دقيق للخوادم الافتراضية وتثبيت هذه التحديثات فوراً.
وفي حال تعذر تطبيق الترقيع الفوري، يجب التواصل مع الدعم الفني للشركة للحصول على قاعدة iRule خاصة غير منشورة للعموم، تهدف إلى التخفيف من حدة الهجمات مؤقتاً.
تجدر الإشارة إلى أن الإصدارات التي انتهى دعمها لم تخضع للتقييم، في حين أكد تقرير cybersecuritynews.com سلامة منتجات أخرى مثل BIG-IQ Centralized Management وBIG-IP Next وF5 Distributed Cloud وNGINX وF5OS وF5 AI Gateway، إلى جانب بقية وحدات BIG-IP.
مؤشرات الاختراق وموجهات الصيد الجنائي
يتطلب التحقيق مراقبة ثلاثة أحداث متقاربة زمنياً:
- تكرار فشل مصادقة OAuth.
- تنفيذ أوامر مشبوهة.
- ظهور حدث إنهاء إشارة SIGABRT في نواة إدارة حركة المرور (TMM).
ويستوجب رصد عشر رسائل أو أكثر حول رموز غير صالحة في مسار السجلات (/var/log/apm) صادرة من عنوان IP واحد، إجراء مراجعة أمنية فورية. كما تتيح الأوامر (tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed) فحص عدادات الفشل ومطابقتها مع الطوابع الزمنية الموجودة في مدخلات (/var/log/audit). ويرتبط ظهور ملف TMM core بدخول النواة في حلقة مغلقة وإصدارها لإشارة الإنهاء؛ ويُعد التزامن بين هذه الأحداث المعيار الفعلي والمؤكد لإثبات حدوث الاختراق.






