OAuth2 件の記事

OAuth の記事

F5 BIG-IP APM の CVE-2026-94127 - OAuth認可サーバー構成を狙う未認証RCEのゼロデイと対応手順

F5 BIG-IP APM の CVE-2026-94127 - OAuth認可サーバー構成を狙う未認証RCEのゼロデイと対応手順

約23分

F5は2026年9月22日、BIG-IP APMをOAuth認可サーバーとして使う構成に、未認証でリモートコード実行につながるヒープベースのバッファオーバーフロー CVE-2026-94127(CVSS v3.1 9.8)があり、すでに悪用されていると公表しました。CISAは同日KEVへ追加し、BOD 26-04の最短区分である「3日以内の修正とフォレンジックトリアージ」を求めています。NVD、CISA KEVのJSONフィード、CERT-EUのアドバイザリ、F5の技術文書を一次情報として、影響を受ける構成とバージョン、該当確認のしかた、証拠保全からホットフィックス適用、侵害痕跡の確認までを整理します。

OAuth 2.0 / OpenID Connect 入門 - 認可と認証の違い、Authorization Code Flow + PKCE まで

OAuth 2.0 / OpenID Connect 入門 - 認可と認証の違い、Authorization Code Flow + PKCE まで

約17分

OAuth 2.0(認可)と OpenID Connect(認証)の違いを、登場人物・各種トークン・フローの観点から整理します。なぜ今 Authorization Code Flow + PKCE が推奨なのか、Implicit Flow や ROPC がなぜ非推奨になったのか、access/refresh/ID トークンの役割は何かを、RFC 6749/7636/6750/9700 と OAuth 2.1 ドラフト、OpenID Connect Core 1.0 を一次ソースに、Web アプリ開発者向けにまとめます。