F5 Networks, BIG-IP Access Policy Manager (APM) bileşeninde tespit edilen kritik güvenlik açığının, saldırganlar tarafından oturum açma işlemi yapılmadan sisteme uzaktan kod enjekte etmek için aktif olarak istismar edildiğini doğruladı. CVE-2026-94127 olarak sınıflandırılan bu sıfır gün zafiyeti, yalnızca APM’in OAuth yetkilendirme sunucusu olarak hizmet verdiği sanal sunucuları hedef alıyor. F5, 22 Eylül tarihinde yayımladığı teknik uyarıda mühendislik yamalarını duyururken, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ve Avrupa Birliği kurumlarının siber güvenlik servisi CERT-EU, durumu acil müdahale gerektiren bir tehdit olarak değerlendirdi. Açık, özellikle erişim politikaları ile OAuth profillerinin aynı sanal sunucu üzerinde yapılandırıldığı kurulumlarda, belirli kötü amaçlı trafiğin gönderilmesiyle uzakta kod yürütülmesine (RCE) kapı aralıyor.
Açığın Teknik Yapısı ve Erişim Kontrolleri
Heap tabanlı arabellek taşması olarak nitelendirilen bu zafiyet, F5 tarafından CVSS v3.1 ölçeğinde 9.8 ve CVSS v4.0 ölçütlerinde 9.3 puanla kritik seviyede değerlendirildi. Açığın çalışma mantığı, saldırganın hedef sanal sunucuya özel biçimde hazırlanmış kötü amaçlı istekler göndermesi üzerine gerçekleşiyor. Bu noktada dikkat çeken detay, BIG-IP yönetim arayüzüne erişimin kısıtlanmasının bu açık karşısında herhangi bir koruma sağlamamasıdır. Saldırı trafiği doğrudan sanal sunucuya yöneldiği için, geleneksel ağ sınır güvenliği veya yönetim portu kısıtlamaları devre dışı kalıyor. Ayrıca cihazların Appliance (donanım apans) modunda çalıştırıldığı senaryolar da aynı şekilde savunmasız bulunuyor. APM modülü, kuruluşların kullanıcılarının hangi uygulamalara ve ağ kaynaklarına ulaşacağını yöneten temel bileşen olduğundan, bu tür bir yapılandırma hatası kritik veri akışlarını doğrudan riske atıyor.
Hedeflenen Sistemler ve Versiyon Dağılımı
Zafiyetin kapsamı, F5’in 23 Eylül saat 00:45 UTC’deki güncellemesiyle netleştirildi. Buna göre CVE kaydı, açığın yalnızca yetkilendirme sunucusu rolü üstleyen sistemlerde mevcut olduğunu teyit etti. Öncesinde CISA’nın bilinen istismar edilen zafiyetler (KEV) kataloğuna eklenmesi ve CERT-EU’nun yayımladığı ortak uyarı, durumu daha geniş bir çerçevede, yani bir erişim politikası ile OAuth profilinin aynı sanal sunucuda buluşması olarak tanımlıyordu. F5’in yapılandırma rehberlerine göre, OAuth profili Access > Federation > OAuth Authorization Server > OAuth Profile menü yoluyla oluşturulup sanal sunucuya bağlı erişim profili seçildiğinde, bu hassas konfigürasyon tetikleniyor. Sadece OAuth istemcisi veya kaynak sunucusu olarak kullanılan ve yetkilendirme sunucusu profili içermeyen sistemler ise bu tehlikedten bağımsız tutuluyor. Etkilenen sürüm grupları ve gerekli düzeltmeler şu şekilde: 21.1 dalında 21.1.0 öncesi sürümler için Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, 17.5 grubunda 17.5.0 ile 17.5.1 arasında kalan yapılar için Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ve 17.1 serisinde 17.1.0 ile 17.1.3 arasındaki versiyonlar için Hotfix-BIGIP-17.1.3.5.0.41.14-ENG gerekmektedir. Teknik destek süresi dolmuş sürümler F5 tarafından değerlendirilmediğinden durumları bilinmiyor; güvenli kabul edilemiyor. Mart ayında CISA listesine eklenen CVE-2025-53521 numaralı diğer bir APM açığı için yapılan 17.1.3 ve 17.5.1.3 düzeltmeleri de bu etki alanı içinde yer alıyor. Sistemin bu sürümlere güncellenmiş olması, yeni yamanın uygulanmasını ortadan kaldırmıyor.
Kurumsal Müdahale Protokolleri ve Geçici Önlemler
F5’in nihai çözümü, her yazılım dalına özgü mühendislik yamaları şeklinde sunuluyor. Ancak acil durumlarda yamanın hemen kurulamadığı senaryolarda şirket, müşterilere destek talebi açarak iRule tabanlı geçici önlemi sağlıyor. ABD’nin federal sivil ajanslarına yönelik CISA talimatı, 25 Eylül son tarihini belirliyor ve önce iRule uygulamasının ardından nihazi satıcı yamasının derhal yüklenmesini emrediyor. Ajans, bu sıralamanın proaktif adli bilişimsel tarama yapabilmek adına kritik olduğunu vurguluyor. CERT-EU’nun tavsiye ettiği süreç ise benzer şekilde ilerliyor: Önce adli delillerin korunması, ardından yamanın işletilmesi, sistemde istismara işaret eden bulguların taranması ve olası bir ihlal durumunda olay yanıt prosedürlerinin devreye sokulması gerekiyor. F5’in CVE kaydı ile CISA ve CERT-EU açıklamaları, kaç sistemin istismar edildiğine, saldırgan kimliğine veya hedeflenen kuruluşlara dair hiçbir veri paylaşmıyor. Aynı zamanda yamanın kurulumunun, saldırgan zaten sisteme girmişse elde ettiği erişimi otomatik olarak sonlandırıp kısaltmadığı da belirsizliğini koruyor.
İstismar İzleri ve Log Analiz Standartları
Saldırıya maruz kalındığına dair kanıtları tespit etmek için F5 ve CERT-EU tarafından belirlenen üçlü sinyal zinciri takip ediliyor. İnsan gözeti gerektiren senaryo, tekrarlayan OAuth doğrulama hatalarını, ardından şüpheli komut girişlerini ve kısa süre sonra gelen TMM SIGABRT kesinti sinyallerini kapsıyor. `/var/log/apm` dosyasındaki APM günlüklerinde, The access token is invalid. hatasıyla birlikte UserInfo isteklerinin ardışık başarısızlığı aranmalı; özellikle kısa bir zaman diliminde tek bir IP adresinden gelen 10 veya daha fazla istek kritik eşik olarak işaretleniyor. tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed komutu çalıştırıldığında, açıklanamayan bir total_failed artışı OAuth sayaçlarında gözlemlenebiliyor. Olayların yaşandığı zaman dilimlerinde `/var/log/audit` dizinindeki denetim günlüklerinde garip komut satırı kayıtları bulunabiliyor. TMM çekirdek dosyaları başlı başına bir saldırı işareti olmasa da, F5’in TMM’nin bir döngüye girerek SOD daemon’unun SIGABRT göndermesine neden olduğu gözlemlerinden dolayı derinlemesine incelenmeyi hak ediyor. Tüm bu veriler ışığında, yapılandırılmış sanal sunucularda yetkilendirme sunucusu rolü taşıyan sistemlerin operatörleri, yukarıda belirtilen teknik kontrolleri ve resmi yama dağıtımlarını acilen hayata geçirmelidir.
Sıkça Sorulan Sorular
CVE-2026-94127 açığı hangi sistem yapılandırmalarında etki gösteriyor?
Zafiyet, yalnızca BIG-IP sanal sunucusunda hem APM erişim politikası hem de OAuth yetkilendirme sunucusu profilinin aynı anda yapılandırıldığı ve sunucunun OAuth trafiğini karşıladığı senaryolarda ortaya çıkıyor.
Açığın güvenlik puanları nasıl ve ne kadar kritik sayılıyor?
F5, heap tabanlı arabellek taşmasına dayalı bu sıfır gün açığını CVSS v3.1’e göre 9.8, CVSS v4.0’a göre ise 9.3 puanla yüksek riskli kategoride sınıflandırmıştır.
Yönetim arayüzü kısıtlamaları bu saldırıyı engeller mi?
Hayır, kötü amaçlı trafik doğrudan sanal sunucuya yöneldiği için BIG-IP yönetim paneline erişimi kısıtlayan standart ağ güvenlik duvarı kuralları veya erişim limitleri bu zafiyete karşı koruma sağlamaz.
Acil durumda yama kurulamıyorsa F5 ne gibi alternatif sunuyor?
Müşteriler F5 destek ekibiyle talep açarak iRule tabanlı geçici önlemi alabilir; CISA ve CERT-EU bu önlemin adli bilişimsel tarama fırsatı yaratması nedeniyle ilk adım olarak uygulanmasını önermektedir.
İstismar sonrası sistemdeki mevcut erişimler yama ile birlikte silinir mi?
F5’in CVE kaydı, CISA ve CERT-EU açıklamaları yamanın kurulumunun saldırgan zaten sisteme girmişse elde ettiği erişimi otomatik olarak kaldırıp kaldırmadığı konusunda net bir bilgi vermemektedir.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.