F5 BIG-IP APM: OAuth Yetkilendirme Sunucusu Yapılandırmasında Kimlik Doğrulamasız Uzaktan Kod Çalıştırma (CVE-2026-94127)
OAuth yetkilendirme sunucusu olarak yapılandırılmış BIG-IP APM'de kimlik doğrulamasız uzaktan kod çalıştırma. F5 aktif istismarı doğruladı, CISA KEV'e ekledi.
Zafiyet Kimlik ve Tehdit Özeti
- Etkilenen Sistemler
- BIG-IP APM 17.1.0 – 17.1.3, 17.5.0 – 17.5.1, 21.1.0 (F5); NVD ayrıca 17.0.x sürümlerini de etkilenen olarak listeliyor. Yalnızca APM OAuth yetkilendirme sunucusu olarak yapılandırılmışsa.
- CVE Referansları
- CWE Sınıfı
- MITRE ATT&CK
- T1190
- CVSS Vektörü
-
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCVSS Hesaplayıcıda Çözümle ↗ - Hızlı Savunma / Yama
- F5 K000162605 bildirimindeki düzeltmeyi uygulayın. Hemen yamalanamıyorsa F5 desteğinden talep edilen iRule ile geçici önlem alın ve istismar izlerini inceleyin.
Resmi Danışmanlık ve Güvenlik Bülteni Bağlantıları
- https://my.f5.com/manage/s/article/K000162605 ↗
- https://nvd.nist.gov/vuln/detail/CVE-2026-94127 ↗
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127 ↗
- https://www.cyber.gc.ca/en/alerts-advisories/al26-022-vulnerability-impacting-f5-big-ip-access-policy-manager-apm-cve-2026-94127 ↗
Uyarı özeti
| Alan | Bilgi |
|---|---|
| Yayın tarihi | 24 Eylül 2026 |
| Hedef kitle | BIG-IP APM kullanan kurumların ağ ve güvenlik ekipleri, BT yöneticileri |
| Amaç | Aktif olarak istismar edilen kritik bir açık hakkında farkındalık oluşturmak ve tespit ile önlem adımlarını Türkçe olarak sunmak |
| Durum | Üretici düzeltmesi mevcut · Aktif istismar doğrulandı (F5, CISA KEV) |
Ayrıntılar
Etkilenen ürün ve sürümler
| Sürüm hattı | Etkilenen (F5) | Düzeltmeyi içeren mühendislik hotfix’i (F5) |
|---|---|---|
| 17.1.x | 17.1.0 – 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
| 17.5.x | 17.5.0 – 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 21.1.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
Kaynak: F5’in CVE kaydı (CNA verisi). NVD’nin etkilenen ürün (CPE) listesi 17.1 hattını 17.0.0’dan başlatıyor, yani 17.0.x sürümleri de etkilenen olarak görünüyor. Güncel sürüm ve düzeltme bilgisi için K000162605 bildirimini esas alın.
Destek süresi dolmuş (EoTS) sürümler üretici tarafından değerlendirilmemiştir. Bu sürümleri kullananlar da etkilenmiş kabul edilmelidir.
Açığın niteliği
Açık bir yığın tabanlı arabellek taşmasıdır (CWE-122). Bir sanal sunucuda APM erişim politikası ile OAuth profili birlikte yapılandırıldığında, özel hazırlanmış trafik uzaktan kod çalıştırmaya yol açabiliyor. Saldırgan için kimlik doğrulama veya kullanıcı etkileşimi gerekmiyor.
- Açık yalnızca APM OAuth yetkilendirme sunucusu (Authorization Server) olarak yapılandırıldığında vardır. APM’yi yalnızca OAuth istemcisi veya kaynak sunucusu olarak kullanan kurulumlar etkilenmez.
- Sorun veri düzlemindedir (data plane); yönetim düzlemi (control plane) üzerinden erişim gerekmez.
- Appliance modundaki BIG-IP sistemleri de etkilenir.
İstismar durumu
F5 açığın aktif olarak istismar edildiğini bildirdi. CISA açığı 22 Eylül 2026’da Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi, ABD federal kurumları için son uyum tarihi 25 Eylül 2026. Kanada Siber Güvenlik Merkezi de aynı gün AL26-022 numaralı uyarıyı yayımladı.
| Ölçüt | Değer |
|---|---|
| CVSS v3.1 | 9.8 Kritik (F5) |
| CVSS v4.0 | 9.3 Kritik (F5) |
| EPSS | 0.0139 (23 Eylül 2026, FIRST) |
EPSS değerinin düşük görünmesi riski azaltmaz: açık yeni yayımlandı ve istismarı doğrulanmış durumda.
Önerilen eylemler
- Etkilenen sistemleri belirleyin. BIG-IP sürümünü kontrol edin ve APM yapılandırmasında bir OAuth yetkilendirme sunucusu (Authorization Server) profili tanımlı olup olmadığına bakın.
- Güncelleyin. F5 K000162605 bildiriminde sürüm hattınız için belirtilen düzeltmeyi en kısa sürede uygulayın.
- Hemen güncelleyemiyorsanız F5 desteğine kayıt açarak geçici önlem olarak sağlanan iRule’ı talep edin ve uygulayın, ardından kalıcı düzeltmeyi kurun.
- İstismar izlerini arayın. Açık, yama öncesinde istismar edilmiş olabilir. Etkilenen sistemlerin erişim loglarını inceleyin; beklenmeyen süreçler, yeni yerel hesaplar veya yapılandırma değişiklikleri görürseniz sistemi olay olarak ele alın. CISA bu açık için yama öncesi adli ön inceleme (forensic triage) yapılmasını istiyor.
- Yönetim arayüzlerini kısıtlayın. BIG-IP yönetim arayüzlerini yalnızca güvenilir ağlardan erişilebilir tutun.
Türkiye’deki kurumlar için
- Resmi ulusal duyurular ve olay bildirimleri için T.C. Siber Güvenlik Başkanlığı kanallarını takip edin. Daha önce usom.gov.tr üzerinden sunulan güvenlik bildirimleri ve siber ihbar süreçleri artık bu adresten yürütülüyor.
- BIG-IP APM; kamu kurumları, bankalar ve büyük kurumlarda uzaktan erişim ve tek oturum açma (SSO) için yaygın olarak kullanılır. İnternete açık APM sanal sunucularına öncelik verin.