F5製品に最悪級の欠陥──認証不要で乗っ取り、ゼロデイ攻撃を確認

テクノロジー

米ネットワーク機器大手F5は、主力製品「BIG-IP」に極めて危険な欠陥が見つかり、修正前から実際の攻撃に悪用されていたと明らかにしました。認証なしで遠隔からシステムを乗っ取られる恐れがあり、危険度は最高水準です。米当局も緊急の対応を促しています。

危険度9.8、修正前から悪用

問題の欠陥は「CVE-2026-94127」と名付けられ、F5のアクセス管理製品「BIG-IP APM(アクセス・ポリシー・マネージャー)」に存在します。危険度を示すCVSSスコアは10点満点中9.8で、「緊急(クリティカル)」に分類されます。F5は9月22日にこの欠陥を公表すると同時に、修正パッチ提供前から攻撃に使われる「ゼロデイ攻撃」がすでに確認されたと認めました。

認証なしで遠隔操作の恐れ

技術的には、メモリー領域を不正に上書きする「ヒープバッファオーバーフロー」と呼ばれる種類の欠陥です。攻撃者はログイン情報を持たなくても、遠隔から任意のプログラムを実行(RCE)できてしまいます。ただし悪用には条件があり、BIG-IP APMが認証の土台となる「OAuth認可サーバー」として構成されている場合に限られます。対象となるのはバージョン17.1系、17.5系、21.1.0の一部です。

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、この欠陥を「悪用が確認された脆弱性カタログ(KEV)」に追加しました。BIG-IPは大企業や官公庁のネットワークの入り口を守る製品として世界中で使われており、放置すれば組織全体への侵入口となりかねません。F5は影響を受けるバージョンに緊急の修正プログラムを配布しています。

日本への影響

F5のBIG-IPは、日本国内でも大手企業や金融機関、官公庁、通信事業者のネットワークで広く導入されています。今回の欠陥は認証を突破できるため、悪用されれば社内システムや顧客情報への入り口を丸ごと明け渡すことになりかねません。とりわけ、社外からの安全な接続を担うVPNや認証基盤としてBIG-IP APMを使っている組織は、優先的に対応する必要があります。日本ではJPCERT/CC(JPCERTコーディネーションセンター)やIPA(情報処理推進機構)が同様の注意喚起を出すことが多く、システム管理者はF5が配布する緊急パッチを直ちに適用し、すでに侵入されていないか通信ログを点検することが重要です。過去にも国内の政府機関や大企業でVPN機器の欠陥を突かれた情報流出が相次いでおり、「自社は大丈夫」と過信せず、今すぐ構成を確認する姿勢が求められます。

まとめ:ネットワークの守り手であるはずの機器が、逆に侵入口になり得るのが今の脅威の怖さです。「うちには関係ない」と思わず、今日のうちに対応状況を確かめておきたいですね。


出典:
The Hacker News – F5 Patches Critical BIG-IP APM Zero-Day
BleepingComputer – F5 warns of BIG-IP APM RCE zero-day

Photo: Brecht Corbeel / Unsplash

タイトルとURLをコピーしました