タグ: ネットワーク機器
- テクノロジー
F5の通信制御機器に認証なしで遠隔操作される欠陥 すでに悪用 JPCERT/CC「国内で広く利用」 深刻度は10点満点の9.8
JPCERT/CCは9月24日、米F5のネットワーク機器「BIG-IP APM」に、認証を受けていない攻撃者が遠隔から任意のプログラムを実行できる欠陥(CVE-2026-94127)があるとして注意喚起を出した。F5は9月22日、この欠陥がすでに悪用されているとするアドバイザリを公表している。JPCERT/CCは「当該製品が国内で広く利用されていることを確認している」と記した。米国立標準技術研究所(NIST)の脆弱性データベースが付けた深刻度はCVSS v3.1で10点満点の9.8、v4.0で9.3といずれも最高区分の「Critical」。影響を受けるのは21.1.0、17.5.0〜17.5.1、17.1.0〜17.1.3の各版で、仮想サーバーにアクセスポリシーとOAuthプロファイルを設定し、OAuth認可サーバーとして構成している場合に限られる。米サイバーセキュリティ・インフラ安全保障庁(CISA)は公表当日の9月22日、悪用が確認された脆弱性の目録に登録し、連邦政府機関の対処期限を3日後の9月25日に設定した。