F5 BIG-IP APM: Kritická zero-day zraniteľnosť aktívne zneužívaná útočníkmi
Predstavte si, že váš systém riadenia prístupu do firemnej siete má otvorenú zadnú vrátka a útočníci to už vedia. Presne to sa deje firmám po celom svete, ktoré používajú riešenie F5 BIG-IP APM. Spoločnosť F5 vydala bezpečnostnú záplatu pre kritickú zero-day zraniteľnosť, ktorá je aktívne zneužívaná na útoky so vzdialeným spúšťaním kódu. Ak túto technológiu používate, každá hodina bez záplaty sa počíta.
Čo je F5 BIG-IP APM a koho sa to týka?
F5 BIG-IP APM (Access Policy Manager) je enterprise riešenie, ktoré firmám umožňuje centrálne spravovať prístup do ich sietí, aplikácií, cloudových služieb a API rozhraní. Zjednodušene povedané: ide o sofistikovanú bránu, ktorá rozhoduje o tom, kto sa dostane dnu a kto nie. Práve preto je takéto riešenie atraktívnym terčom pre hackerov. Keď prelomia túto bránu, majú potenciálne prístup ku všetkému za ňou.
Zraniteľnosť sa týka inštancií, kde je BIG-IP APM nakonfigurovaný ako OAuth Authorization Server a kde sú súčasne aktívne OAuth profil aj prístupová politika na virtuálnom serveri. Podľa informácií portálu BleepingComputer, ktorý tému sleduje, sú zasiahnuté systémy konfigurované týmto spôsobom vystavené priamemu riziku vzdialených útokov.
Otázka pre vás: Viete s istotou, aké bezpečnostné zariadenia a riešenia na správu prístupu vo vašej firme bežia a v akej konfigurácii? Ak nie, pravdepodobne nie ste sami.
Čo presne CVE-2026-94127 umožňuje útočníkovi?
Zraniteľnosť, evidovaná pod označením CVE-2026-94127, umožňuje útočníkovi spustiť vlastný kód priamo na napadnutom zariadení bez toho, aby bol prihlásený alebo autorizovaný. Hovoríme o tzv. RCE útoku (Remote Code Execution). To v praxi znamená, že útočník môže prevziať kontrolu nad systémom, pohybovať sa ďalej v sieti, kradnúť dáta alebo nasadiť ransomvér.
Spoločnosť F5 vo svojom bezpečnostnom upozornení potvrdila, že zraniteľnosť je aktívne zneužívaná a vyzvala zákazníkov, aby systémy preskúmali na indikátory kompromitácie. Konkrétne odporúča sledovať kombináciu opakovaných OAuth autentifikačných chýb, podozrivých príkazov a následného TMM SIGABRT logu.
Čo má firma urobiť teraz?
F5 vydalo bezpečnostné aktualizácie, ktoré treba nainštalovať čo najskôr. Pre tých, ktorí nemôžu záplatu aplikovať okamžite, spoločnosť sprístupnila dočasné mitigačné opatrenie vo forme iRule skriptu dostupného cez F5 Support. Tento skript sa aplikuje priamo na dotknutý BIG-IP APM virtuálny server a čiastočne znižuje riziko zneužitia.
Ak vaša firma BIG-IP APM používa výlučne ako OAuth Client alebo Resource Server (teda bez konfigurácie ako Authorization Server), podľa dostupných informácií sa vás táto konkrétna zraniteľnosť priamo netýka. Napriek tomu odporúčame overenie konfigurácie a dôkladný prehľad bezpečnostných logov.
Podobne ako pri nedávno odhalených slabinách v sieťových zariadeniach, ktoré sme opisovali v článku Zraniteľnosť v routeroch Calix: ako hackeri obídu ochranu vašej siete, aj tu platí, že útočníci aktívne skenujú internet a hľadajú nezaplátané systémy. Čas medzi zverejnením a pokusom o útok sa dnes meria v hodinách, nie dňoch.
Prečo by to malo zaujímať aj slovenské firmy?
BIG-IP APM nie je lacné riešenie pre domácich používateľov. Cieli na stredné a veľké firmy, banky, poisťovne, nemocnice a štátne inštitúcie. Slovenský trh nie je výnimkou. Práve organizácie, ktoré investovali do sofistikovanej infraštruktúry, musia byť na pozore, pretože útočníci cielene vyhľadávajú hodnotné ciele s citlivými dátami.
Európska agentúra pre kybernetickú bezpečnosť ENISA dlhodobo upozorňuje, že zneužívanie zero-day zraniteľností patrí k najrýchlejšie rastúcim kategóriám hrozieb pre európske organizácie. Tento prípad to opäť potvrdzuje.
Problematika správy prístupu úzko súvisí aj s bezpečnosťou autentifikácie. Ak vaša firma doteraz neimplementovala dvojfaktorové overenie, odporúčame prečítať náš článok Prečo je dvojfaktorové overenie nevyhnutné pre každú firmu. Aj správne nakonfigurované MFA môže výrazne obmedziť škody pri podobnom type útoku.
Audit konfigurácie firewallu
Overíme, či vaše sieťové prvky a bezpečnostné zariadenia sú správne nakonfigurované a neobsahujú kritické slabiny, ktoré by mohli útočníci zneužiť.
Pozrieť službu →Penetračné testy
Simulujeme reálny útok na vašu infraštruktúru skôr, než to urobia skutoční útočníci. Výsledkom je prehľad slabín a konkrétne odporúčania na ich odstránenie.
Pozrieť službu →Kedy záplata nestačí: širší pohľad na bezpečnosť
Tento incident je pripomienkou, že záplatovacie procesy musia byť systematické, nie náhodné. Firmy, ktoré nemajú pravidelný prehľad o tom, aký softvér a hardvér v ich sieti beží a v akých verziách, sa vždy dozvedia o probléme neskoro. A neskoro v kybernetickej bezpečnosti znamená po útoku.
Dôležité je tiež uvedomiť si, že samotný BIG-IP APM je len jednou vrstvou ochrany. Keď táto vrstva zlyhá, záleží na tom, čo je za ňou. Segmentácia siete, monitoring, detekcia anomálií a správna IT bezpečnosť ako celok rozhodujú o tom, či útočník zostane pri dverách alebo sa prebojuje až do vášho účtovníctva.
Ak vás zaujíma, čo všetko dnes moderná ochrana zariadení zahŕňa, prečítajte si aj náš článok Endpointová bezpečnosť: prečo antivírus na PC už nestačí. Hrozby ako táto ukazujú, že antivírus sám o sebe dnes naozaj nestačí.
Celkový stav vašej IT bezpečnosti môžete zistiť prostredníctvom IT auditu, ktorý odhalí nielen konkrétne technické slabiny, ale aj procesné medzery v záplatovaní, správe prístupu a reakcii na incidenty. Výsledok auditu je dokument, s ktorým viete robiť konkrétne rozhodnutia, nie len dohady.
Nevieme, čo nevieme: zistite to skôr
Nechajte nás skontrolovať stav vašej IT infraštruktúry a bezpečnostné slabiny skôr, než to urobia útočníci.
Chcem IT bezpečnosťAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Musím sa obávať tejto zraniteľnosti, aj keď F5 BIG-IP nepoužívam?
Ak vo vašej firme F5 BIG-IP APM nefiguruje, táto konkrétna zraniteľnosť sa vás priamo netýka. Incident však ukazuje širší princíp: každý softvér na správu prístupu a každé sieťové zariadenie môže obsahovať podobné slabiny. Pravidelný IT audit a systematické záplatovanie sú nevyhnutné bez ohľadu na konkrétneho výrobcu.
Čo je zero-day zraniteľnosť a prečo je nebezpečnejšia ako bežná bezpečnostná chyba?
Zero-day zraniteľnosť je bezpečnostná slabina, o ktorej výrobca softvéru ešte nevie alebo pre ktorú ešte neexistuje záplata. Útočníci ju môžu zneužívať, kým výrobca nepripraví opravu. V tomto prípade bola zraniteľnosť aktívne zneužívaná v reálnych útokoch ešte pred tým, než F5 vydalo záplatu, čo z nej robí mimoriadne nebezpečnú hrozbu.
Ako rýchlo treba reagovať na bezpečnostné záplaty tohto typu?
Pri kritických zero-day zraniteľnostiach, ktoré sú aktívne zneužívané, sa odporúča aplikovať záplatu alebo dočasné mitigačné opatrenie do 24 až 72 hodín od jej dostupnosti. Čím dlhšie systém zostáva nezaplátaný, tým väčšie je riziko. Ak nemáte vnútorné kapacity na takéto rýchle reakcie, má zmysel zveriť správu IT infraštruktúry do rúk odborníkov cez firemnú správu IT.
Ako zistím, či moja firma používa F5 BIG-IP APM a v akej konfigurácii?
Ak si tým nie ste istí, pravdepodobne nemáte dostatočný prehľad o svojej IT infraštruktúre. Odporúčame kontaktovať vášho IT správcu alebo externú IT firmu a požiadať o inventarizáciu aktív vrátane sieťových zariadení a systémov správy prístupu. Pokiaľ takú podporu nemáte, IT bezpečnostný audit je prirodzeným prvým krokom.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.