Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】From OAuth Profile to Root: Tracing the CVE-2026-94127 Attack Path in F5 BIG-IP APM

2026年09月25日に「Dev.to」が公開したITニュース「From OAuth Profile to Root: Tracing the CVE-2026-94127 Attack Path in F5 BIG-IP APM」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

F5 BIG-IP APMに、認証不要でシステムを乗っ取られる重大な脆弱性(CVE-2026-94127)が確認され、既に悪用されている。特定のOAuth設定を持つ仮想サーバーが標的で、攻撃されると内部ネットワークへ侵入され情報漏洩や改ざんの危険がある。早急なパッチ適用が必須だ。

ITニュース解説

F5 BIG-IP APMは、企業がユーザーの認証やアプリケーションへのアクセス制御を一元的に行うための重要なネットワーク機器だ。多くの企業でシングルサインオン(SSO)などの基盤として利用され、セキュリティと利便性の両面で重要な役割を担っている。しかし、今回、「CVE-2026-94127」という極めて重大な脆弱性が発見され、すでに実際に悪用されていることが確認された。この脆弱性は、認証されていない攻撃者でも遠隔からシステムを完全に制御できる可能性があり、その深刻度を示すCVSSv3.1スコアは9.8という高い値が付けられている。

この脆弱性を悪用する攻撃者は、ユーザー名やパスワードといった認証情報、セッション、あるいはユーザーによる特定の操作を一切必要としない。攻撃者が求めるのは、F5 BIG-IP APMのアクセスポリシーとOAuthプロファイルが設定された仮想サーバーへのネットワーク接続経路だけだ。

攻撃は次の四つの段階を経て行われる。

最初の段階は、「対象となる仮想サーバーを見つける」ことだ。攻撃者は、BIG-IP APMが導入され、アクセスポリシーが設定され、さらにOAuthプロファイルが有効になっている仮想サーバーを探す。仮想サーバーとは、外部からのインターネット通信を受け付け、内部のアプリケーションへ適切に振り分ける役割を果たす、いわばシステムの玄関口のようなものだ。企業がSSOやOAuthを利用してアクセス制御を行っている場合、このような設定はBIG-IP APMの標準的な利用方法であり、多くの場合インターネットに公開されている。したがって、攻撃者にとってこれは設定の困難さではなく、単にどこにそのような構成が存在するかを調べる「情報収集」の問題となる。実際、インターネット上の公開情報を検索すると、数万件ものBIG-IP APMの導入事例が確認できる。この数字は、脆弱なシステムそのものの数を示すものではないが、潜在的な攻撃対象が非常に多いことを示唆している。

次の段階は、「OAuth処理コードに到達するトラフィックを送る」ことだ。この脆弱性の原因となるコードは、F5 BIG-IP機器内部の「Traffic Management Microkernel(TMM)」という、実際のデータ通信を処理する中心的なプロセスで動作する。これは、管理者がBIG-IPの設定を行うための「管理インターフェース」とは異なる、実際の通信データを扱う「データプレーン」と呼ばれる部分だ。F5は、この問題がデータプレーンの問題であり、管理インターフェースからのアクセスは関係ないと説明している。そのため、多くの企業が管理インターフェースを専用ネットワークに隔離し、厳重にアクセス制限しているようなセキュリティ対策も、この脆弱性に対しては効果がない。攻撃者は、仮想サーバーへの通常のネットワーク通信を送るだけで、脆弱性のあるコードに到達できてしまう。

三番目の段階は、「ヒープオーバーフローを誘発する」ことだ。この脆弱性の根本的な原因は、「ヒープベースのバッファオーバーフロー」という種類のメモリの欠陥にある。OAuthプロファイルの処理ロジックが、攻撃者から送られたデータをメモリ領域(「ヒープ」と呼ばれる一時的な記憶領域)に書き込む際、そのデータが割り当てられたメモリのサイズを超過するかどうかを適切に確認しないのだ。データが割り当てられたサイズを超えて書き込まれると、隣接するメモリ領域が意図せず上書きされ、破壊されてしまう。このようなメモリの破壊は、サイバー攻撃において「任意のコード実行」を実現するためのよく知られた手法である。攻撃者は、破壊されるメモリ領域に特定の細工を施したデータを配置することで、システムが次にそのメモリ構造を使用する際に、攻撃者が意図したプログラムコードを、TMMの内部で実行させることが可能になる。

最後の段階は、「得られた実行権限を悪用する」ことだ。TMM内で任意のコードが実行できる状態は、攻撃者にとって極めて深刻な足がかりとなる。攻撃者は、そのF5 BIG-IPアプライアンスを通過するすべての通信データを傍受したり、内容を改ざんしたりできるようになる。さらに、BIG-IPは通常、内部ネットワークの他のサービスとの間で信頼関係を築いていることが多いため、攻撃者はBIG-IPの持つ権限を継承し、内部サービスへの不正な接続を開始したり、ネットワーク内の他のシステムへ移動(これを「ラテラルムーブメント」と呼ぶ)するための拠点としてBIG-IPを利用したりできる。TMMは複数の仮想サーバーのトラフィックを処理するため、攻撃された仮想サーバーだけでなく、そのアプライアンスを経由するすべてのアプリケーションが危険にさらされる可能性がある。これは、単一の脆弱性から企業全体のシステムが侵害される可能性を意味する。

この脆弱性の影響を受けるバージョンは、BIG-IP 21.1.0、BIG-IP 17.5.0から17.5.1、BIG-IP 17.1.0から17.1.3だ。F5によると、他のBIG-IPモジュールやNGINX製品はこの脆弱性の影響を受けない。正確な修正状況は、F5のセキュリティアドバイザリで確認する必要がある。

この脆弱性への対策は迅速に行う必要がある。F5はすでに、影響を受ける各バージョン向けにエンジニアリングホットフィックスをリリースしているため、これらを適用することが最も推奨される解決策だ。具体的なホットフィックスのバージョンは提供元の情報を参照する必要がある。

もしすぐにシステムをアップグレードできない場合は、F5サポートから提供される緊急のiRuleを一時的な対策として適用できる。iRuleはBIG-IPのトラフィック処理をカスタマイズする設定だが、これはあくまで一時的な「応急処置」であり、アップグレードが完了した際には速やかに削除すべきだ。

攻撃経路の特性を考慮すると、いくつかの暫定的な対策も有効だ。この脆弱性は認証なしでデータプレーンに存在するため、ネットワークレベルでのアクセス制限が非常に効果的だ。具体的には、APMアクセスポリシーとOAuthプロファイルが設定された仮想サーバーにアクセスできる送信元ネットワークを厳しく制限することが推奨される。また、OAuthプロファイルが不要な仮想サーバーからは、そのプロファイルを削除し、攻撃の入り口を減らすことも有効な手段だ。OAuth認証ログを監視し、繰り返し認証が失敗するなどの不審な兆候がないかを確認することも、攻撃者がシステムを探っている可能性を示唆するため重要だ。

F5はすでにこの脆弱性が実際に悪用されていることを確認しているため、単にパッチを適用するだけでなく、すでにシステムが侵害されていないかどうかの調査も同時に行う必要がある。脆弱性を修正しただけでは、もし攻撃者がすでにシステム内に侵入している場合、その存在が消えるわけではないため、侵害調査とそれに続く駆除作業が不可欠となる。

関連コンテンツ

関連IT用語

関連ITニュース