F5は2026年9月22日、BIG-IP Access Policy Manager(APM)に存在するリモートコード実行(RCE)の脆弱性「CVE-2026-94127」を公表しました。F5は実際の攻撃での悪用を認めており、米CISAも同日、既知の悪用脆弱性を収録するKEVカタログへ追加しています。
影響するのは、BIG-IP APMをOAuth認可サーバーとして構成し、同じ仮想サーバーにAPMアクセスポリシーとOAuthプロファイルを設定した環境です。認証されていない攻撃者が細工した通信を送ることで、BIG-IP上で任意のコードを実行できる可能性があります。F5は修正用ホットフィックスを公開し、直ちに更新できない環境向けの暫定対策も案内しています。
F5 BIG-IP APMの脆弱性CVE-2026-94127のサマリー
確認されている内容:
- F5は2026年9月22日、CVE-2026-94127を公表しました。
- CVSS v3.1は9.8、CVSS v4.0は9.3で、いずれもCriticalです。
- 原因となる脆弱性の分類はCWE-122(ヒープベースのバッファオーバーフロー)です。
- 影響するのは、APMアクセスポリシーとOAuthプロファイルを同一の仮想サーバーへ設定し、APMをOAuth認可サーバーとして使用している環境です。
- 攻撃者の事前認証や利用者の操作は不要で、リモートコード実行につながる可能性があります。Appliance modeも影響を受けます。
- F5は実際の攻撃で悪用されたことを確認しています。
- CISAは9月22日にKEVへ登録しました。米国の対象連邦機関向け修正期限は9月25日です。
- 影響する17.1系、17.5系、21.1系に対して修正用ホットフィックスが案内されています。
- 即時の更新が難しい場合、F5サポートから入手するiRuleを使った暫定緩和策があります。
公表資料だけでは特定できない内容:
- 攻撃開始時期、攻撃者の特定、被害組織数、情報流出の有無は公表資料から確認できません。
- F5および公的機関の確認資料には、公開PoCの有無に関する確定的な記載はありません。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月22日 |
| CVE | CVE-2026-94127 |
| F5アドバイザリ | K000162605 |
| 対象製品 | BIG-IP APM |
| 影響条件 | APMをOAuth認可サーバーとして使用し、同じ仮想サーバーにAPMアクセスポリシーとOAuthプロファイルを設定 |
| 脆弱性分類 | CWE-122:ヒープベースのバッファオーバーフロー |
| 影響 | 認証不要のリモートコード実行 |
| CVSS | v3.1:9.8/v4.0:9.3 |
| 悪用状況 | F5が実際の攻撃での悪用を確認 |
| CISA KEV | 2026年9月22日掲載 |
| 米国対象連邦機関の対応期限 | 2026年9月25日 |
| 修正 | 対象バージョン別のF5ホットフィックス |
| 暫定策 | F5サポートから提供されるiRule |
BIG-IP APMのOAuth認可サーバー構成に影響
F5がCVEレコードとして公開した情報によると、CVE-2026-94127は、APMアクセスポリシーとOAuthプロファイルが同じ仮想サーバーに設定されている場合に悪用可能になる脆弱性です。具体的には、APMをOAuth Authorization Server(認可サーバー)として利用する構成が対象となります。
認可サーバー用プロファイルを設定せず、APMをOAuth ClientまたはResource Serverとしてのみ使用している構成は、F5が示す今回の影響対象には該当しません。製品名やバージョンだけではなく、実際の仮想サーバー設定を確認する必要があります。
問題はデータプレーンにあり、F5はコントロールプレーンの露出を伴う脆弱性ではないと説明しています。ただし、データプレーンから認証不要でコードを実行できること自体が重大なリスクです。Appliance modeで運用している場合も対象から除外できません。
F5のCVEレコードでは、サポート終了(EoTS)に達したソフトウェアは評価対象外とされています。古いバージョンが影響一覧に掲載されていないことを、影響がない根拠として扱うことはできません。
影響バージョンと修正用ホットフィックス
F5がCVEレコードで示した影響範囲と、カナダ・サイバーセキュリティセンターが案内する修正先は以下のとおりです。
| BIG-IP APMの系統 | 影響するバージョン | 修正用ホットフィックス |
|---|---|---|
| 17.1系 | 17.1.0~17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
| 17.5系 | 17.5.0~17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 21.1系 | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
上表は同一系統の修正ホットフィックスを示しています。個別ビルドの適用条件、現在導入しているホットフィックスとの関係、更新手順はF5のアドバイザリおよびサポート情報で照合してください。
更新を直ちに実施できない場合、F5は該当する仮想サーバーへ適用するiRuleベースの暫定緩和策を用意しています。iRuleは公開資料から任意に作成するのではなく、F5サポートへ問い合わせて取得します。CISAも、暫定策の適用とフォレンジック調査を行った後、最終的な修正版を速やかに適用するよう案内しています。
F5が悪用を確認、CISAはKEVへ登録
F5はCVE-2026-94127の実際の攻撃での悪用を確認しています。これを受け、CISAは2026年9月22日、同脆弱性をKnown Exploited Vulnerabilities(KEV)Catalogに掲載しました。
CISAが公開するKEVデータでは、対応期限は9月25日です。これは米国の対象連邦機関に対するBOD 26-04に基づく期限であり、日本企業に同じ日付の法的な修正義務が生じることを意味しません。ただし、悪用が確認されていることから、対象構成を使用する企業は通常の定期更新を待たず、緊急の影響確認と対応を検討できます。
CISAの公開データでは、ランサムウェア攻撃での利用状況は「Unknown」です。したがって、今回の脆弱性がランサムウェア攻撃に使用された、特定の攻撃グループが悪用している、情報流出が確認されたといった説明は、現時点の一次資料だけでは裏付けられません。
侵害の痕跡を確認する際のポイント
欧州連合のCERT-EUは、F5が示す侵害の兆候について、単一のログだけで判断せず、複数の現象を時系列で突き合わせるよう案内しています。
確認対象は、短時間に繰り返されるOAuth認証失敗、その前後の不審なコマンドの実行履歴、続いて発生するTMMの異常終了(SIGABRT)です。特に同一IPアドレスから短時間に10回以上のOAuth認証失敗が発生している場合は、調査対象となります。
| 調査対象 | 確認内容 |
|---|---|
/var/log/apm |
OAuth認証失敗、とくに同一IPアドレスから短時間に繰り返される失敗 |
| OAuth統計 | total_failedの説明できない増加 |
/var/log/audit |
認証失敗の前後に発生した不審な管理操作やコマンド |
| TMMのコアファイル・稼働状況 | OAuth認証失敗や不審な操作に続いて発生したSIGABRTなどの異常 |
TMMのコアファイルが存在するだけでは悪用の証拠にはなりません。CERT-EUは、複数の兆候が連続している場合に人手で精査するよう推奨しています。
侵害の可能性がある環境では、更新前にログやコアファイルなどの証拠を保全し、調査と復旧の手順を分けて進めます。重大な兆候が見つかった場合は、機器上の変更履歴、関連するアカウント、アクセスポリシーも確認します。
情報システム部門が確認したいポイント
今回の脆弱性では、まずBIG-IP APMの存在と利用バージョンを把握したうえで、OAuth認可サーバーとして動作している仮想サーバーを特定する必要があります。
- BIG-IP APMの利用機器とバージョン、適用済みホットフィックスを棚卸しする
- APMアクセスポリシーとOAuth認可サーバー用プロファイルを同じ仮想サーバーへ設定していないか確認する
- 該当環境では、ログとコアファイルの保全、侵害痕跡の調査、修正用ホットフィックスの適用を進める
- 更新が直ちにできない場合は、F5サポートから公式iRuleを取得し、暫定緩和策を適用する
- 管理インターフェースへの接続を、信頼できる管理ネットワークへ制限する
- サポート終了版や長期間更新していない機器については、評価対象外となる可能性も含めて更改を検討する
セキュリティ対策Labでは以前、別のBIG-IP APMの脆弱性であるCVE-2025-53521がRCEへ再分類され、悪用が確認された事例も取り上げています。今回のCVE-2026-94127とは別の問題であり、過去にBIG-IP APMの更新を済ませていても、今回の影響構成と修正状況は改めて確認する必要があります。
出典
- K000162605: BIG-IP APM vulnerability CVE-2026-94127 – F5
- CVE-2026-94127:F5が登録した公式CVEレコード – CVE Program
- Known Exploited Vulnerabilities Catalog(公式データ) – CISA
- Security Advisory 2026-013: Critical Vulnerability in F5 BIG-IP APM – CERT-EU
- AL26-022: Vulnerability impacting F5 BIG-IP Access Policy Manager – Canadian Centre for Cyber Security








