CVE-2026-94127은 F5 BIG-IP APM에서 발생하는 힙 기반 버퍼 오버플로 취약점입니다. 인증 없는 공격자가 원격에서 코드를 실행할 수 있다는 점이 가장 심각한 부분입니다. 2026년 9월 22일 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되었고, 실제 악용 사례까지 확인되었습니다. 해당 환경을 운영하는 관리자라면 즉각적인 조치가 필요합니다.
CVE-2026-94127 취약점 개요 및 위험성
이 취약점은 F5 BIG-IP의 Access Policy Manager(APM) 모듈에서 발생하는 힙 기반 버퍼 오버플로(Heap-based Buffer Overflow) 유형입니다. 공격자가 악용하면 적절한 인증 절차 없이도 대상 시스템에서 원격 코드 실행(RCE)이 가능해집니다.
위험도를 가늠하는 CVSS 3.1 벡터는 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H입니다. 이는 다음과 같은 위험한 공격 조건을 뜻합니다.
- 네트워크 접근 가능(AV:N): 외부 네트워크로 공격이 가능합니다.
- 낮은 공격 복잡도(AC:L): 특수한 조건 없이 비교적 쉽게 공격이 이루어집니다.
- 권한 불필요(PR:N): 공격자가 시스템 계정이나 사전 권한을 가질 필요가 없습니다.
- 사용자 상호작용 불필요(UI:N): 피해자의 클릭이나 개입 없이 공격이 성립합니다.
- 영향도 최대(C:H, I:H, A:H): 기밀성, 무결성, 가용성 모든 지표에 대해 높은(High) 영향력을 미칩니다.
미국 연방 기관을 기준으로 설정된 조치 기한은 2026년 9월 25일이었습니다. 이미 기한이 경과한 상태라 대응이 그만큼 시급합니다.
취약점 영향 범위 및 전제 조건
모든 F5 BIG-IP APM 사용자가 이 취약점에 노출되는 것은 아닙니다. 특정 구성 조건이 갖춰졌을 때 위험이 발생합니다.
1. 취약점 발생 전제 조건
다음 조건이 모두 충족되는 BIG-IP 환경이 공격 대상이 됩니다.
- APM 액세스 정책(Access Policy)과 OAuth 프로필이 하나의 가상 서버(Virtual Server)에 함께 구성되어 있어야 합니다.
- APM이 OAuth Authorization Server(인증 서버)로 동작하는 환경이어야 합니다.
2. 영향이 없는 배포 조건
반면 다음 구성에서는 F5가 영향이 없다고 직접 밝혔습니다.
- APM을 OAuth Client 또는 Resource Server로만 사용하고 있는 경우.
- OAuth Authorization Server 프로필이 구성되지 않은 배포 환경.
버전별 패치(핫픽스) 정보 및 대응 방안
F5는 이 취약점을 해결하는 핫픽스를 주요 브랜치별로 제공하고 있습니다. 우선 운영 중인 장비의 소프트웨어 버전을 확인하고, 거기에 맞는 패치를 바로 적용하면 됩니다.
| 브랜치 버전 | 제공 핫픽스 ID |
|---|---|
| 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5.0 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1.0 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
임시 완화 조치 및 구성 점검 방법
즉시 패치를 적용하기 어려운 운영 환경이라면 피해를 최소화하는 단계적 대응 방법을 정리했습니다.
1. 구성 요소 긴급 점검
가장 먼저 가상 서버 설정을 점검합니다. ‘APM 액세스 정책’과 ‘OAuth 프로필’이 동일한 가상 서버에 묶여 있는지, ‘OAuth Authorization Server’ 역할을 수행하는지 확인하십시오. 해당 구성이 확인되면 즉시 위험군으로 분류하고 대응 우선순위를 높입니다.
2. 임시 완화 조치(Mitigation)
패치 적용 전까지 공격을 일시적으로 막아야 한다면 F5 서포트 티켓으로 임시 iRule을 요청해 적용할 수 있습니다. iRule은 네트워크 트래픽을 제어해 취약점 악용 시도를 사전에 걸러 주는 역할을 합니다.
3. 최종 조치 프로세스
- 단계 1: 영향 범위 확인 (OAuth Authorization Server 구성 여부 점검)
- 단계 2: 가용한 경우 즉시 핫픽스 적용 (브랜치별 매칭 확인)
- 단계 3: 패치 불가 시 F5 서포트 티켓 생성 및 임시 iRule 요청/적용
- 단계 4: 조치 완료 후 시스템 정상 동작 및 보안 설정 재검증