Cảnh báo F5 BIG-IP APM: Zero-day CVE-2026-94127 đang bị khai thác

F5 đã phát hành bản vá khẩn cấp cho CVE-2026-94127, một lỗ hổng zero-day nghiêm trọng trong BIG-IP Access Policy Manager (APM) đang bị khai thác thực tế. Lỗi cho phép kẻ tấn công không cần xác thực thực thi mã từ xa trên những hệ thống được cấu hình làm máy chủ ủy quyền OAuth.

Với điểm CVSS 9,8 theo thang v3.1 và 9,3 theo thang v4.0, đây là sự cố cần được xử lý theo mức ưu tiên cao nhất. CISA đã đưa lỗ hổng vào danh mục Known Exploited Vulnerabilities (KEV) ngày 22/9/2026, đồng nghĩa bằng chứng khai thác không còn chỉ nằm ở mức lý thuyết.

Phạm vi ảnh hưởng không bao gồm mọi hệ thống BIG-IP APM

Theo F5, điều kiện bị ảnh hưởng khá cụ thể: BIG-IP APM phải hoạt động trong vai trò OAuth Authorization Server, đồng thời có access policy và hồ sơ OAuth authorization server gắn với cùng một virtual server. Lưu lượng độc hại được gửi tới virtual server này có thể kích hoạt lỗi tràn bộ đệm trên heap và dẫn tới thực thi mã.

Các triển khai chỉ dùng APM làm OAuth Client hoặc Resource Server, không có hồ sơ authorization server, không thuộc phạm vi ảnh hưởng đã được xác nhận. Tuy nhiên, phiên bản hết thời hạn hỗ trợ kỹ thuật chưa được F5 đánh giá không nên mặc nhiên được xem là an toàn.

Hạ tầng máy chủ doanh nghiệp cần rà soát cấu hình BIG-IP APM
Quản trị viên cần xác định đúng vai trò OAuth của BIG-IP APM trước khi đánh giá rủi ro. Ảnh thực tế: Taylor Vick/Unsplash.

Những phiên bản và bản vá được công bố

Nhánh 21.1 bị ảnh hưởng ở bản 21.1.0 trước hotfix Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Nhánh 17.5 gồm các bản từ 17.5.0 đến 17.5.1 trước Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. Nhánh 17.1 gồm các bản từ 17.1.0 đến 17.1.3 trước Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

Danh sách trên cần được đối chiếu với thông báo mới nhất trong cổng hỗ trợ F5 vì engineering hotfix có thể được thay thế hoặc hợp nhất vào bản phát hành sau. Quản trị viên cũng cần kiểm tra chính xác build number, thay vì chỉ nhìn vào nhánh phiên bản chính.

Vì sao chỉ khóa giao diện quản trị là chưa đủ?

Lưu lượng khai thác đi tới virtual server phục vụ OAuth, không nhất thiết đi qua giao diện quản trị BIG-IP. Do đó, việc chỉ giới hạn truy cập management interface bằng mạng nội bộ hoặc danh sách IP tin cậy không loại bỏ nguy cơ. F5 cũng xác nhận thiết bị chạy Appliance mode vẫn có thể bị ảnh hưởng.

Điểm này đặc biệt quan trọng vì nhiều tổ chức xem việc cô lập cổng quản trị là lớp bảo vệ chính. Trong trường hợp CVE-2026-94127, bề mặt tấn công nằm ở dịch vụ nghiệp vụ đang tiếp nhận yêu cầu OAuth từ mạng, nên cần xử lý chính cấu hình và phần mềm của virtual server.

Dấu hiệu xâm nhập cần rà soát

F5 khuyến nghị điều tra khi xuất hiện chuỗi dấu hiệu gồm nhiều lần xác thực OAuth thất bại, lệnh đáng ngờ trong nhật ký audit và sự kiện TMM SIGABRT xảy ra ngay sau đó. Trong nhật ký APM, quản trị viên có thể thấy nhiều yêu cầu UserInfo thất bại với thông báo “The access token is invalid.”

Một tín hiệu tham khảo là từ 10 yêu cầu trở lên từ cùng địa chỉ IP trong thời gian ngắn, nhưng không nên dùng ngưỡng này như điều kiện duy nhất. Chỉ số total_failed tăng bất thường trong thống kê OAuth, lệnh lạ tại /var/log/audit và tệp core của TMM cần được tương quan theo cùng mốc thời gian.

Các bước ứng phó ưu tiên

  1. Lập danh sách tài sản: xác định mọi BIG-IP APM, phiên bản, build, virtual server và vai trò OAuth đang hoạt động.
  2. Bảo toàn bằng chứng: sao lưu nhật ký và dữ liệu phục vụ điều tra trước khi thay đổi hệ thống nếu phát hiện dấu hiệu đáng ngờ.
  3. Cài hotfix: áp dụng engineering hotfix đúng nhánh theo hướng dẫn F5, kiểm thử rồi xác nhận dịch vụ OAuth hoạt động bình thường.
  4. Giảm thiểu tạm thời: nếu chưa thể vá ngay, liên hệ F5 Support để nhận iRule giảm thiểu dành cho virtual server bị ảnh hưởng.
  5. Điều tra sau vá: bản vá ngăn khai thác mới nhưng không tự chứng minh hệ thống chưa từng bị xâm nhập hoặc loại bỏ quyền truy cập đã được thiết lập.

Mốc thời gian xử lý rất ngắn

F5 công bố cảnh báo ngày 22/9/2026 và xác nhận đã biết hoạt động khai thác. Cùng ngày, CISA bổ sung CVE-2026-94127 vào KEV. Các cơ quan dân sự liên bang Mỹ được yêu cầu áp dụng biện pháp giảm thiểu trước ngày 25/9, sau đó cài bản vá cuối cùng của nhà cung cấp sớm nhất có thể.

Lịch xử lý gấp phản ánh mức độ rủi ro của một thiết bị nằm ở ranh giới mạng và kiểm soát truy cập vào ứng dụng doanh nghiệp. Shadowserver ghi nhận hơn 14.700 địa chỉ IP có dấu vân tay BIG-IP APM trên Internet, dù con số này không cho biết bao nhiêu hệ thống thực sự có cấu hình OAuth dễ bị ảnh hưởng.

Không nên đánh đồng “đã vá” với “đã an toàn”

Nếu nhật ký cho thấy chuỗi hành vi phù hợp với chỉ báo của F5, tổ chức cần kích hoạt quy trình ứng phó sự cố đầy đủ: cô lập theo mức phù hợp, xác định lệnh đã chạy, rà soát cơ chế duy trì truy cập, tài khoản, khóa và thông tin xác thực có thể đã lộ, đồng thời kiểm tra các hệ thống phía sau.

Việc khôi phục nên dựa trên mức độ tin cậy của thiết bị và bằng chứng pháp y, không chỉ dựa vào trạng thái cài hotfix. Những đơn vị vận hành BIG-IP APM cũng nên tăng giám sát lưu lượng OAuth, cảnh báo lỗi xác thực bất thường và giới hạn bề mặt công khai ở mức thực sự cần thiết.

Bài học quản trị từ CVE-2026-94127

Sự cố cho thấy kiểm kê cấu hình quan trọng không kém kiểm kê phiên bản. Hai hệ thống cùng chạy BIG-IP APM có thể có mức rủi ro khác nhau tùy vai trò OAuth. Dữ liệu tài sản vì thế cần mô tả cả module, virtual server, profile và chức năng đang bật.

Ưu tiên trước mắt là xác định hệ thống có vai trò OAuth Authorization Server, bảo toàn bằng chứng, áp dụng iRule nếu cần và cài hotfix đúng nhánh. Song song, đội an ninh cần săn tìm dấu hiệu xâm nhập thay vì chờ thêm thông tin về chiến dịch tấn công.

VNCyberS tổng hợp từ F5, CISA, The Hacker News và BleepingComputer

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277