F5 vá lỗ hổng zero-day RCE nghiêm trọng trong BIG-IP APM đang bị khai thác

Cloud & DevOps23 tháng 9, 2026·4 phút đọc

F5 đã phát hành bản vá cho lỗ hổng zero-day nghiêm trọng trong BIG-IP Access Policy Manager (APM) đang bị khai thác để thực thi mã từ xa. Cả F5 và CISA đều cảnh báo lỗ hổng này đang bị tấn công tích cực, trong khi các cơ quan liên bang Mỹ phải vá trước hạn chót thứ Sáu.

F5 vá lỗ hổng zero-day RCE nghiêm trọng trong BIG-IP APM đang bị khai thác

F5 vừa phát hành bản vá cho một lỗ hổng zero-day nghiêm trọng trong BIG-IP Access Policy Manager (APM) — sản phẩm đang bị các đối tượng tấn công chưa xác định khai thác để thực thi mã từ xa. Tin tốt là đã có bản vá; tin xấu là cả F5 lẫn CISA đều xác nhận lỗ hổng đang bị khai thác trong thực tế.

Lỗ hổng nằm ở đâu và ảnh hưởng thế nào?

BIG-IP APM là giải pháp quản lý truy cập và proxy bảo mật tập trung, cho phép người dùng kết nối tới mạng doanh nghiệp, ứng dụng, API và dịch vụ đám mây chỉ qua một lần đăng nhập duy nhất.

Lỗ hổng được theo dõi với mã CVE-2026-94127, là một lỗi tràn bộ đệm trên vùng nhớ heap (heap-based buffer overflow). Nó chỉ ảnh hưởng tới các hệ thống BIG-IP APM được cấu hình làm OAuth Authorization Server, đồng thời có access policy và OAuth profile chạy trên cùng một virtual server.

Mức độ nghiêm trọng của lỗ hổng được đánh giá 9.3 theo thang điểm CVSS v4.0 — mức tới hạn, đồng nghĩa với việc cần vá ngay lập tức.

"Chúng tôi đã biết được rằng lỗ hổng này đã bị khai thác," F5 cho biết trong bản khuyến cáo bảo mật công bố hôm thứ Ba.

F5 chưa trả lời ngay các câu hỏi về số lượng hệ thống đã bị xâm phạm, cũng như liệu tội phạm mạng có đang lợi dụng lỗ hổng để triển khai ransomware hay không.

CISA yêu cầu cơ quan liên bang vá trước thứ Sáu

Cùng ngày thứ Ba, Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đã thêm CVE-2026-94127 vào danh mục Lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities), đồng thời yêu cầu các cơ quan liên bang phải áp dụng bản vá trước hạn chót là thứ Sáu.

Việc đưa vào danh mục này là dấu hiệu rõ ràng rằng lỗ hổng không chỉ tồn tại trên lý thuyết, mà đã có kẻ tấn công thực sự nhắm tới.

Bối cảnh đáng lo ngại từ chính F5

Cảnh báo lần này xuất hiện chỉ khoảng một năm sau khi F5 và CISA từng thông báo rằng các tin tặc cấp quốc gia "có độ tinh vi cao" đã xâm nhập vào mạng lưới của hãng, đánh cắp mã nguồn BIG-IP, thông tin chi tiết về lỗ hổng zero-day và dữ liệu cấu hình khách hàng của một số người dùng.

Thời điểm đó, giới chức an ninh mạng Mỹ nhận định vụ tấn công tạo ra "rủi ro cận kề" đối với các cơ quan liên bang. Bộ Tư pháp Mỹ đã cho phép F5 trì hoãn việc công bố thông tin về vụ xâm nhập, sau khi xác định rằng việc công khai sớm sẽ gây rủi ro đáng kể cho an ninh quốc gia hoặc an toàn công cộng.

Cả phía chính phủ lẫn các nhà nghiên cứu độc lập đều chưa công khai quy kết vụ xâm nhập này cho một nhóm hay quốc gia cụ thể. Tuy nhiên, một năm trước đó, nhóm săn lùng mối đe dọa Mandiant của Google từng liên hệ việc khai thác lỗ hổng F5 BIG-IP nghiêm trọng CVE-2023-46747 với UNC5174 — một nhóm môi giới truy cập được đánh giá với độ tin cậy trung bình là hoạt động từ Trung Quốc. Nhóm này từng tìm cách bán quyền truy cập vào các thiết bị của một nhà thầu quốc phòng Mỹ và các cơ quan chính phủ Anh.

Khuyến nghị cho doanh nghiệp và quản trị viên

Với các tổ chức đang vận hành BIG-IP APM, đây là thời điểm cần hành động ngay:

  • Kiểm tra ngay xem hệ thống có đang cấu hình làm OAuth Authorization Server và có access policy cùng OAuth profile trên một virtual server hay không
  • Áp dụng bản vá của F5 càng sớm càng tốt, không chờ đợi
  • Rà soát log để tìm dấu hiệu truy cập bất thường hoặc thực thi mã lạ
  • Theo dõi các khuyến cáo tiếp theo từ F5 và CISA để cập nhật tình hình

Với các doanh nghiệp Việt Nam đang dùng BIG-IP APM để quản lý truy cập cho hệ thống nội bộ hoặc dịch vụ khách hàng, mức độ nghiêm trọng 9.3 và việc lỗ hổng đang bị khai thác tích cực là lý do đủ để ưu tiên xử lý trong vài giờ tới, thay vì chờ tới kỳ bảo trì định kỳ.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗