🔥 この記事の詳細
2026-09-23 更新
B
今週中

F5 BIG-IP Access Policy Manager (APM) において、リモートでコード実行が可能な深刻なゼロデイ脆弱性 (CVE-2026-94…

脆弱性🌐 英語ソース📰 5記事🌐 3 countries
🇮🇹 Italy (2) · 🇺🇸 US (2) · 🇬🇧 UK
🖥️ 製品F5BIG-IP
🔢 CVECVE-2026-94127
📅 2026-09-23📰 theregister
📌 一言でいうと
F5 BIG-IP Access Policy Manager (APM) において、リモートでコード実行が可能な深刻なゼロデイ脆弱性 (CVE-2026-94127) が発見されました。この脆弱性は、OAuth認可サーバーとして構成され、同一仮想サーバーにアクセスポリシーとOAuthプロファイルを持つシステムで発生するヒープベースのバッファオーバーフローです。CISAおよびF5は、この脆弱性が既に悪用されていることを警告しており、早急なパッチ適用を推奨しています。
🔍該当判定
  • F5社の製品「BIG-IP」を導入している
  • BIG-IPの機能のうち「APM (Access Policy Manager)」を利用している
  • BIG-IP APMを「OAuth認可サーバー」として設定・運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
F5が提供する最新のセキュリティパッチを速やかに適用すること。また、設定状況を確認し、影響を受ける構成(OAuth認可サーバー設定)であるかを確認してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】F5 BIG-IP APM CVE-2026-94127 対応について

お疲れさまです。F5 BIG-IP APMの深刻な脆弱性に関する情報共有です。

■ 概要
F5 BIG-IP APMにおいて、リモートでコード実行が可能なゼロデイ脆弱性 (CVE-2026-94127) が確認されました。ヒープベースのバッファオーバーフローに起因し、CISAおよびベンダーより既に悪用が観測されているとの警告が出ています。

■ 影響範囲
- 対象製品: F5 BIG-IP Access Policy Manager (APM)
- 条件: OAuth認可サーバーとして構成され、同一仮想サーバー上にアクセスポリシーとOAuthプロファイルが存在する場合

■ 対応手順
1. 自社環境のBIG-IP APMの構成およびバージョンを確認する
2. F5公式のセキュリティアドバイザリに基づき、最新の修正パッチを適用する

■ 参考情報
- F5公式セキュリティアドバイザリ
- CISA警告

対応優先度: 高
対応期限: 至急
Subject: [Urgent] F5 BIG-IP APM CVE-2026-94127 Remediation

Dear Team,

We are sharing critical information regarding a zero-day vulnerability in F5 BIG-IP APM.

■ Overview
A critical RCE vulnerability (CVE-2026-94127) has been identified in F5 BIG-IP APM. This heap-based buffer overflow is being actively exploited in the wild, as warned by CISA and F5.

■ Scope
- Product: F5 BIG-IP Access Policy Manager (APM)
- Condition: Systems configured as OAuth Authorization Servers with an access policy and OAuth profile on the same virtual server.

■ Action Plan
1. Verify the configuration and version of BIG-IP APM in our environment.
2. Apply the latest security patches provided by F5 immediately.

■ Reference
- F5 Official Security Advisory
- CISA Alert

Priority: High
Deadline: Immediate