← 返回新闻首页
网络安全官方

แจ้งเตือน ช่องโหว่ใน F5 BIG-IP APM ถูกใช้โจมตีจริง เสี่ยงถูกเข้าควบคุมระบบจากภายนอก - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
警报:F5 BIG-IP APM 的一个漏洞正被积极利用,存在系统被外部控制的风险。——泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-94127 ใน F5 BIG-IP Access Policy Manager (APM) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้ส่งข้อมูลที่สร้างขึ้นเป็นพิเศษ เพื่อเข้าควบคุมอุปกรณ์และดำเนินการบนระบบโดยไม่ได้รับอนุญาต ปัจจุบัน F5 ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง และ CISA ได้เพิ่มช่องโหว่ดังกล่าวในบัญชี Known Exploited Vulnerabilities (KEV) แล้ว ผู้ดูแลระบบจึงควรตรวจสอบและติดตั้ง Hotfix โดยเร่งด่วน [1]

1. รายละเอียดช่องโหว่ 1.1 CVE-2026-94127 (CVSS v3.1: 9.8)[2] เป็นช่องโหว่ประเภท Heap-Based Buffer Overflow ใน F5 BIG-IP APM หากโจมตีสำเร็จ ผู้ไม่หวังดีที่ยังไม่ผ่านการยืนยันตัวตนอาจเข้าควบคุมอุปกรณ์จากภายนอก และดำเนินกิจกรรมที่เป็นอันตรายบนระบบได้ [2][4] 1.2 ระบบจะได้รับผลกระทบเมื่อ Virtual Server มีการตั้งค่าดังต่อไปนี้พร้อมกัน – มีการกำหนด APM Access Policy – มีการกำหนด OAuth Profile – BIG-IP APM ทำหน้าที่เป็น OAuth Authorization Server 1.3 ระบบที่ใช้ BIG-IP APM เฉพาะในรูปแบบ OAuth Client หรือ Resource Server โดยไม่มีการกำหนด OAuth Authorization Server Profile ไม่ได้รับผลกระทบจากช่องโหว่นี้ตามข้อมูลของ F5 1.4 ช่องโหว่ส่งผลกระทบต่อส่วนประมวลผลการรับส่งข้อมูล หรือ Data Plane ของ BIG-IP และระบบที่ทำงานใน Appliance Mode อาจได้รับผลกระทบเช่นกัน 1.5 F5 ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว แต่ยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับกลุ่มผู้โจมตี จำนวนระบบที่ได้รับผลกระทบ หรือรูปแบบการโจมตีโดยละเอียด

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ[3] ช่องโหว่ส่งผลกระทบต่อ F5 BIG-IP APM ที่มีการกำหนด APM Access Policy และ OAuth Profile บน Virtual Server เดียวกัน โดยมีเวอร์ชันที่ต้องตรวจสอบดังนี้ – BIG-IP APM เวอร์ชัน 17.1.0 ถึง 17.1.3 ที่ยังไม่ได้ติดตั้ง Hotfix-BIGIP-17.1.3.5.0.41.14-ENG หรือใหม่กว่า – BIG-IP APM เวอร์ชัน 17.5.0 ถึง 17.5.1 ที่ยังไม่ได้ติดตั้ง Hotfix-BIGIP-17.5.1.9.0.160.12-ENG หรือใหม่กว่า – BIG-IP APM เวอร์ชัน 21.1.0 ที่ยังไม่ได้ติดตั้ง Hotfix-BIGIP-21.1.0.2.0.30.22-ENG หรือใหม่กว่า

3. แนวทางการแก้ไข 3.1 ตรวจสอบ BIG-IP ทุกระบบภายในหน่วยงาน เพื่อค้นหา Virtual Server ที่มีการกำหนด APM Access Policy และ OAuth Profile ร่วมกัน 3.2 เร่งติดตั้ง Hotfix ที่ตรงกับสายเวอร์ชัน ดังนี้ [2] – BIG-IP APM เวอร์ชัน 17.1.x ให้ติดตั้ง Hotfix-BIGIP-17.1.3.5.0.41.14-ENG หรือใหม่กว่า – BIG-IP APM เวอร์ชัน 17.5.x ให้ติดตั้ง Hotfix-BIGIP-17.5.1.9.0.160.12-ENG หรือใหม่กว่า – BIG-IP APM เวอร์ชัน 21.1.x ให้ติดตั้ง Hotfix-BIGIP-21.1.0.2.0.30.22-ENG หรือใหม่กว่า 3.3 ก่อนติดตั้ง Hotfix ควรเก็บรักษา Log และหลักฐานที่เกี่ยวข้องไว้สำหรับตรวจสอบย้อนหลัง เนื่องจากช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว 3.4 หลังติดตั้ง Hotfix ให้ตรวจสอบเวอร์ชันและสถานะการติดตั้ง พร้อมทดสอบการทำงานของ APM Access Policy, OAuth และ Virtual Server ที่เกี่ยวข้อง 3.5 จำกัดการเข้าถึง Management Interface ให้เฉพาะเครือข่ายหรือ IP Address ของผู้ดูแลระบบที่เชื่อถือได้ และหลีกเลี่ยงการเปิด Management Interface ให้เข้าถึงได้โดยตรงจากอินเทอร์เน็ต 3.6 ตรวจสอบบัญชีผู้ดูแลระบบและบัญชีที่มีสิทธิ์สูง หากพบบัญชีที่ไม่รู้จักหรือมีการเปลี่ยนแปลงสิทธิ์โดยไม่มีเหตุผล ให้ระงับบัญชีดังกล่าวและเข้าสู่กระบวนการตรวจสอบเหตุการณ์ทันที

4. แนวทางปฏิบัติกรณีไม่สามารถติดตั้ง Hotfix ได้ทันที 4.1 ติดต่อ F5 Support เพื่อขอรับ iRule สำหรับลดความเสี่ยง และนำไปใช้กับ BIG-IP APM Virtual Server ที่ได้รับผลกระทบตามคำแนะนำของผู้ผลิต 4.2 หากไม่มีความจำเป็นทางธุรกิจ ให้ปิดหรือระงับ Virtual Server ที่มีการกำหนด APM Access Policy และ OAuth Authorization Server Profile ร่วมกันเป็นการชั่วคราว 4.3 จำกัดการเข้าถึง Virtual Server ที่ได้รับผลกระทบให้เหลือเฉพาะเครือข่ายหรือ IP Address ที่จำเป็น และปิดช่องทางเข้าถึงจากอินเทอร์เน็ตที่ไม่จำเป็น 4.4 เพิ่มการเฝ้าระวัง OAuth Authentication Failure, กิจกรรมที่ผิดปกติ และเหตุการณ์ TMM SIGABRT พร้อมตั้งค่าการแจ้งเตือนให้เจ้าหน้าที่ตรวจสอบโดยเร็ว 4.5 ตรวจสอบและสำรองค่าการตั้งค่าที่จำเป็น รวมถึงจัดเก็บ Log ให้เพียงพอต่อการตรวจสอบย้อนหลัง

แหล่งอ้างอิง [1] https://dg.th/tsr0fgd54o [2] https://dg.th/jkvqme5f9z [3] https://dg.th/zwei36atjd

手机左右滑动,电脑按 ← → 键,也能切换新闻