F5 Networks 已发布安全更新,修复了 BIG-IP Access Policy Manager (APM) 中一个被标记为 CVE-2026-94127 的关键零日漏洞。该漏洞类型为堆缓冲区溢出,CVSS v4.0 评分高达 9.3,属于严重级别。

BIG-IP APM 是一款集中式访问管理与安全代理产品,支持用户通过单一登录凭证接入企业网络、应用程序、API 及云服务。此次受影响的系统需满足特定配置条件:即 BIG-IP APM 被设置为 OAuth 授权服务器,且在同一虚拟服务器上同时启用了访问策略和 OAuth 配置文件。
F5 在周二发布的安全咨询中确认,该漏洞已在实际攻击中被利用。针对受感染系统的具体数量,F5 尚未立即回应相关问询。
同日,美国网络安全和基础设施安全局(CISA)将 CVE-2026-94127 纳入已知被利用漏洞目录(KEV),并要求联邦机构在本周五前完成补丁部署。
值得注意的是,此次警告距离 F5 披露遭受国家级黑客入侵约一年。当时,攻击者窃取了 BIG-IP 源代码、零日漏洞详情及部分用户的客户配置数据。美国网络安全官员曾指出,该事件对联邦机构构成“迫在眉睫的风险”。
此前,美国司法部批准 F5 延迟公开披露该起入侵事件,理由是即时公开可能对国家安全或公共安全造成重大风险。尽管目前尚无官方机构明确归因于特定国家或组织,但 Google Mandiant 威胁情报团队曾在一年前将另一关键漏洞 CVE-2023-46747 的利用活动与 UNC5174 团伙联系起来。据评估,该团伙以中等置信度从中国开展行动,试图向美国国防承包商及英国政府实体出售网络设备。





