JPCERTコーディネーションセンター(JPCERT/CC)は9月24日、米F5のネットワーク機器「BIG-IP APM(Access Policy Manager)」に、認証を受けていない攻撃者が遠隔から任意のプログラムを実行できる欠陥があるとして注意喚起を出した。欠陥の識別番号はCVE-2026-94127。F5は9月22日、この欠陥がすでに悪用されているとするアドバイザリを公表しており、JPCERT/CCは「当該製品が国内で広く利用されていることを確認している」と記した。

BIG-IP APMは、社外から社内システムへ接続する際の認証や、一度の認証で複数のサービスを使えるようにするシングルサインオンを担う製品で、社内ネットワークとインターネットの境目に置かれる。そこが乗っ取られれば、内側への足がかりを与えることになる。

影響するのは「OAuth認可サーバー」として使っている場合

米国立標準技術研究所(NIST)が運営する脆弱性データベースの記載によると、欠陥はヒープと呼ばれるメモリ領域の扱いに起因するバッファオーバーフローで、仮想サーバーにAPMのアクセスポリシーとOAuthプロファイルの両方が設定され、BIG-IP APMがOAuth認可サーバーとして構成されている場合にだけ現れる。OAuthのクライアントやリソースサーバーとしてのみ使っている構成は影響を受けない。機能を絞って運用する「アプライアンスモード」でも影響を受けるが、通信を処理するデータプレーン側の問題で、管理用のコントロールプレーンは露出しないとされる。

深刻度はCVSS v3.1で10点満点の9.8、新しい算定方式のv4.0で9.3。いずれも最高区分の「Critical(緊急)」にあたる。JPCERT/CCが挙げた対象は、21系が21.1.0、17系が17.5.0から17.5.1まで、および17.1.0から17.1.3まで。F5は修正プログラムを適用できない場合の暫定策として、BIG-IP APMの仮想サーバーに当てるiRuleを提供している。

侵害されたかどうかの調べ方も公表された

すでに悪用されているため、JPCERT/CCは修正の適用とあわせて、機器がすでに侵入されていないかを調べるよう促した。具体的には、/var/log/apm のログでOAuthのユーザー情報要求が失敗したことを示すログID「01990004」が10回以上繰り返し記録されていないかを確認する。単一の送信元IPアドレスから送られている場合は特に注意が必要だとしている。このほか、OAuthの失敗統計を出力するコマンドで説明のつかない急増がないか、監査ログに同じ時間帯の記録がないか、TMMというモジュールのコアファイルが生成されていないかも点検項目に挙げた。

民間の調査会社から遠隔コード実行に至る過程の詳細解説が公表されているため、JPCERT/CCは攻撃コードが出回り、攻撃が広く行われる可能性があるとも指摘している。

米政府は3日後を対処期限に設定

CISAが公表しているデータによると、同庁はF5のアドバイザリと同じ9月22日にこの欠陥を「悪用が確認された脆弱性」の目録に登録し、連邦政府機関の対処期限を3日後の9月25日に設定した。あわせて、暫定策のiRuleを当てたうえで痕跡調査を行い、その後に正式な修正を適用するよう求めている。目録には同じ週にシトリックスやマイクロソフト、アリスタなどの製品も同様に3日の期限付きで登録されており、境界に置く機器の欠陥に短い期限を課す運用が続いている。

F5のBIG-IPは、この目録に過去も繰り返し登録されてきた。2020年公表のCVE-2020-5902、2022年のCVE-2022-1388、2023年のCVE-2023-46747はいずれもランサムウェア攻撃に使われたと記録されている。境界に置かれ、外部から常に到達できる機器は、欠陥が分かった時点で攻撃側にとって最も効率のよい入口になる。国内でも、デジタル庁の政府共通システムに不正アクセス 職員ら24万6000件の個人情報が漏えいの可能性 VPNの欠陥突かれるという事例が起きたばかりだ。

国内では10月1日から、サイバー対処能力強化法の施行にともなって脆弱性の届出情報、10月1日から内閣府へ通知 サイバー対処能力強化法が同日施行 発見者には「通知したか答えられない場合がある」という仕組みが動き出す。発見された欠陥の情報を政府が早く把握する体制は整いつつあるが、今回のように海外で先に悪用が始まる欠陥では、利用者が自ら製品ごとの発表を追い、対象の構成かどうかを確かめる作業が依然として要る。