Lỗ hổng nghiêm trọng trên F5 BIG-IP bị khai thác như zero-day
F5 và CISA vừa cảnh báo về lỗ hổng nghiêm trọng trên BIG-IP Access Policy Manager (APM) đang bị tin tặc khai thác như zero-day. Lỗ hổng cho phép kẻ tấn công chưa xác thực thực thi mã từ xa, ảnh hưởng đến nhiều phiên bản BIG-IP và đã được đưa vào danh sách lỗ hổng bị khai thác (KEV) của CISA.

F5 và Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa đưa ra cảnh báo khẩn cấp về một lỗ hổng nghiêm trọng trên BIG-IP Access Policy Manager (APM) đang bị các nhóm tấn công khai thác như zero-day. Đây là sự cố bảo mật có mức độ ảnh hưởng lớn đối với các tổ chức sử dụng thiết bị cân bằng tải và quản lý truy cập của F5.
Cảnh báo lỗ hổng nghiêm trọng trên F5 BIG-IP
Lỗ hổng nguy hiểm đến mức nào?
Theo khuyến cáo từ F5, lỗ hổng được theo dõi với mã CVE-2026-94127, có điểm CVSS lên tới 9.8 — mức nghiêm trọng nhất. Lỗ hổng cho phép kẻ tấn công chưa xác thực có thể thực thi mã từ xa (RCE) trên hệ thống bị ảnh hưởng.
Điều đáng lo ngại là lỗ hổng có thể bị kích hoạt thông qua lưu lượng độc hại gửi đến thiết bị khi "chính sách truy cập BIG-IP APM và một hồ sơ OAuth được cấu hình trên máy chủ ảo". F5 cho biết họ đã phát hiện lỗ hổng này thông qua quá trình kiểm tra nội bộ và xác nhận rằng nó đã bị khai thác trên thực tế.
"Chúng tôi đã biết được rằng lỗ hổng này đã bị khai thác," F5 cho biết trong khuyến cáo của mình.
Điều kiện để bị khai thác
Không phải mọi triển khai BIG-IP đều gặp rủi ro như nhau. Theo F5, lỗ hổng chỉ có thể bị kích hoạt khi BIG-IP APM được cấu hình như một OAuth Authorization Server. Các triển khai sử dụng APM như OAuth Client hoặc Resource Server sẽ không bị ảnh hưởng.
Đáng chú ý, hệ thống BIG-IP ở chế độ Appliance cũng nằm trong nhóm bị ảnh hưởng. F5 nhấn mạnh đây là vấn đề ở lớp dữ liệu (data plane) và không có rủi ro ở lớp điều khiển (control plane).
Các phiên bản bị ảnh hưởng bao gồm:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0 đến 17.5.1
- BIG-IP APM 17.1.0 đến 17.1.3
F5 khẳng định không có sản phẩm nào khác bị ảnh hưởng và đã phát hành bản vá khẩn cấp (hotfix) cho các phiên bản trên.
Dấu hiệu bị xâm nhập và khuyến nghị từ CISA
Ngoài bản vá, F5 cũng công bố ba dấu hiệu bị xâm nhập (IoC). Công ty lưu ý rằng sự xuất hiện đồng thời và thường xuyên của các dấu hiệu này nên được tương quan với khả năng đang bị tấn công.
Ngay khi F5 phát hành khuyến cáo, CISA đã bổ sung CVE-2026-94127 vào danh sách Các lỗ hổng bị khai thác đã biết (KEV). Cơ quan này yêu cầu các cơ quan liên bang vá lỗ hổng trong vòng 3 ngày, theo quy định của Chỉ thị Ràng buộc Hoạt động BOD 26-04.
Cảnh báo từ CISA về lỗ hổng đang bị khai thác
Ý nghĩa đối với các tổ chức tại Việt Nam
Đối với các doanh nghiệp và tổ chức tại Việt Nam đang vận hành hệ thống F5 BIG-IP — đặc biệt là trong các lĩnh vực tài chính, ngân hàng, viễn thông và hạ tầng cloud — đây là cảnh báo cần được xử lý ngay lập tức.
Các bước khuyến nghị bao gồm:
- Kiểm tra ngay phiên bản BIG-IP APM đang sử dụng có nằm trong danh sách bị ảnh hưởng hay không.
- Cập nhật hotfix từ F5 trong thời gian sớm nhất.
- Rà soát cấu hình OAuth Authorization Server trên các máy chủ ảo để xác định phạm vi rủi ro.
- Theo dõi các IoC mà F5 công bố để phát hiện dấu hiệu bị xâm nhập.
- Cân nhắc áp dụng các biện pháp giảm thiểu tạm thời nếu chưa thể vá ngay.
Việc một lỗ hổng RCE mức 9.8 bị khai thác như zero-day cho thấy mức độ nguy hiểm đặc biệt, bởi kẻ tấn công không cần xác thực vẫn có thể chiếm quyền điều khiển hệ thống. Các chuyên gia bảo mật khuyến cáo doanh nghiệp không nên chủ quan, kể cả khi chưa phát hiện dấu hiệu bất thường.


