مِخبارMIKHBAR
الأمن التقني

استغلال ثغرة حرجة في F5 BIG-IP APM كصفر يوم

تواجه أنظمة F5 BIG-IP APM هجمات نشطة عبر ثغرة حرجة اكتُشفت داخلياً، مما دفع CISA لإدراجها في قائمة الثغرات المستغلة.

استغلال ثغرة حرجة في F5 BIG-IP APM كصفر يوم

تحذير عاجل من استغلال نشط

أصدرت شركة F5 وحكومة الولايات المتحدة الأمريكية عبر وكالة الأمن السيبراني وأمن البنية التحتية (CISA) تحذيراً مشتركاً يوم الثلاثاء، مؤكدين أن جهات تهديد نشطة تستغل ثغرة أمنية حرجة في نظام F5 BIG-IP Access Policy Manager (APM) كاستغلال صفر يوم (Zero-Day). هذه الثغرة، التي تحمل الرقم CVE-2026-94127، تتيح للمهاجمين غير المصادقين تنفيذ أكواد عن بُعد (RCE) على الأنظمة المتأثرة. ويمكن الرجوع إلى SecurityWeek للاطلاع على التفاصيل الأصلية للمصدر.

آلية الاستغلال والشروط التقنية

وفقاً للنصيحة الأمنية الصادرة عن F5، يمكن استغلال هذه الثغرة من خلال إرسال حركة مرور خبيثة إلى الجهاز (Appliance) عندما تكون سياسة وصول BIG-IP APM وملف OAuth مهيئين على خادم افتراضي. وتؤكد الشركة أن هذا الخطأ لا يمكن تفعيله إلا عندما يتم تهيئة BIG-IP APM كخادم ترخيص OAuth (OAuth Authorization Server)، وليس في حالات استخدامه كعميل OAuth أو خادم موارد. كما أشارت F5 إلى أن أنظمة BIG-IP في وضع الجهاز (Appliance mode) معرضة للخطر أيضاً، موضحة أن هذه مشكلة تتعلق بمستوى البيانات (Data plane) ولا تتضمن أي تعرض لمستوى التحكم (Control plane). ويمكن الرجوع إلى advisory للاطلاع على التفاصيل الأصلية للمصدر.

الإصدارات المتأثرة والحلول

أوضحت F5 أن الإصدارات المتأثرة من BIG-IP APM تشمل 21.1.0، والنطاق من 17.5.0 إلى 17.5.1، والنطاق من 17.1.0 إلى 17.1.3. وقد أصدرت الشركة تصحيحات عاجلة (Hotfixes) لمعالجة هذه الثغرة، مؤكدة أن لا توجد منتجات أخرى ضمن نطاقها معرضة لهذا الخطأ. وتوصي الشركة جميع المستخدمين بتطبيق هذه التصحيحات فوراً لحماية بنيتهم التحتية.

مؤشرات الاختراق والكشف

لمساعدة فرق الأمن في اكتشاف أي محاولات اختراق سابقة، نشرت F5 ثلاث مؤشرات اختراق (Indicators of Compromise - IoCs). وتؤكد الشركة على أهمية ربط ظهور هذه المؤشرات معاً وتكرارها بشكل متزامن، حيث يشير ذلك إلى هجوم نشط أو محاولة استغلال ناجحة. وينصح الخبراء بفحص السجلات (Logs) بحثاً عن هذه الأنماط المحددة.

استجابة CISA والالتزام الحكومي

تزامناً مع نشر F5 للنصيحة الأمنية، أضافت CISA الثغرة CVE-2026-94127 إلى قائمتها الرسمية للثغرات المعروفة بالاستغلال (Known Exploited Vulnerabilities - KEV). ووفقاً للتوجيه التنفيذي BOD 26-04، تم إلزام الوكالات الفيدرالية الأمريكية بتطبيق التصحيح خلال ثلاث أيام فقط. هذا الإجراء السريع يعكس خطورة الثغرة وتأثيرها المحتمل على البنية التحتية الحكومية.

خلفية الاكتشاف

أفادت F5 بأنها اكتشفت هذا العيب الأمني داخلياً قبل أن تبدأ موجات الاستغلال النشط. وقد أكدت الشركة في بيانها: "لقد تعلمنا أن هذه الثغرة تم استغلالها"، مما يشير إلى أن الاستغلال بدأ قبل إصدار التصحيح الرسمي. هذا النوع من الثغرات الصفر يوم يمثل خطراً كبيراً نظراً لعدم توفر تصحيحات مسبقة، مما يجعل السرعة في الاستجابة عاملاً حاسماً.

المصادر

  • SecurityWeekCritical F5 BIG-IP Vulnerability Exploited as Zero-Day