
F5 BIG-IP APM の CVE-2026-94127 - OAuth認可サーバー構成を狙う未認証RCEのゼロデイと対応手順
約23分
F5は2026年9月22日、BIG-IP APMをOAuth認可サーバーとして使う構成に、未認証でリモートコード実行につながるヒープベースのバッファオーバーフロー CVE-2026-94127(CVSS v3.1 9.8)があり、すでに悪用されていると公表しました。CISAは同日KEVへ追加し、BOD 26-04の最短区分である「3日以内の修正とフォレンジックトリアージ」を求めています。NVD、CISA KEVのJSONフィード、CERT-EUのアドバイザリ、F5の技術文書を一次情報として、影響を受ける構成とバージョン、該当確認のしかた、証拠保全からホットフィックス適用、侵害痕跡の確認までを整理します。