F5 BIG-IP APM הוא הרכיב שמנהל את מדיניות הגישה למשאבי הארגון. לפי הרשומה, כאשר מדיניות גישה של APM מוגדרת על שרת וירטואלי, תעבורה זדונית מסוימת יכולה להוביל להרצת קוד מרחוק. הציון הוא 9.3 מתוך 10, ואין צורך בפרטי אימות, בהרשאות מוקדמות או בפעולה כלשהי של משתמש.
מה החולשה?
הסיווג ברשומה הוא גלישת חוצץ במחסנית. המחסנית היא אזור הזיכרון שבו תוכנה מחזיקה את הנתונים הזמניים של הפעולה שהיא מבצעת כרגע, וגם את הכתובת שאליה עליה לחזור כשתסיים. כשקוד כותב לאזור כזה יותר נתונים ממה שהוקצה לו, העודף דורס את מה שיושב מעבר לגבול.
מכאן זה כבר לא באג שגורם לקריסה בלבד. תוקף ששולט בתוכן הנכתב יכול לסדר את הדריסה כך שכתובת החזרה תצביע אל קוד שהוא הביא, והמערכת תריץ אותו כשתסיים את הפעולה הנוכחית. זו אחת ממשפחות הבאגים הוותיקות ביותר בתחום, והיא עדיין עובדת.
הרשומה מסייגת נקודה אחת חשובה: החולשה רלוונטית כשמדיניות גישה של APM מוגדרת על שרת וירטואלי. התצורה הזאת היא התנאי, ולא עצם קיומו של הציוד ברשת. כשהתנאי מתקיים, לעומת זאת, אין שום מחסום נוסף בדרך.
מי מושפע?
ארבעה ענפים של BIG-IP APM: מ-15.1.0 ועד 15.1.10.8, מ-16.1.0 ועד 16.1.6.1, מ-17.1.0 ועד 17.1.3, ומ-17.5.0 ועד 17.5.1.3. הגרסאות המתקנות הן 15.1.10.8, 16.1.6.1, 17.1.3 ו-17.5.1.3.
הרשומה מוסיפה הערה ששווה לעצור עליה: גרסאות שהגיעו לסוף התמיכה הטכנית לא נבדקו כלל. היעדר גרסה מתקנת בענף ישן אינו אומר שהוא נקי, אלא שאיש לא בדק אותו.
ציוד F5 יושב לרוב אצל ארגונים גדולים, ובדרך כלל בדיוק על הגבול שבין הארגון לאינטרנט. משתמש פרטי אינו מחזיק אותו, אבל התעבורה שלו עוברת דרך ציוד כזה בלי שהוא יודע, בכל פעם שהוא מתחבר למערכות של מקום העבודה מהבית.
האם מנוצלת בפועל?
כן, ובדחיפות חריגה. ב-27 במרץ 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים אותן בשטח. המועד שנקבע לגופים הפדרליים בארצות הברית לתקן היה 30 במרץ 2026, שלושה ימים בלבד אחרי ההוספה.
חלון כזה אינו שגרתי ברשימה הזאת, והוא אומר משהו על הדחיפות שיוחסה למקרה. הרשומה עצמה, לשם השוואה, פורסמה כבר באוקטובר 2025.
מה עושים?
עדכנו לגרסה המתקנת בענף שלכם: 15.1.10.8, 16.1.6.1, 17.1.3 או 17.5.1.3.
אם אינכם יכולים לעדכן היום, בדקו קודם אם התנאי בכלל מתקיים אצלכם, כלומר אם מדיניות גישה של APM מוגדרת על שרת וירטואלי. זו בדיקה של דקות, והיא מכריעה אם אתם ברשימת הדחופים או לא.
ומכיוון שהחולשה מנוצלת בפועל וההרצה אינה דורשת התחברות, אל תעצרו בעדכון. עברו על יומני הציוד ועל התעבורה שהגיעה לשרתים הווירטואליים הרלוונטיים בחודשים האחרונים, וחפשו קריסות חוזרות של התהליך או תעבורה חריגה. ניסיון ניצול של באג זיכרון משאיר בדרך כלל עקבות עוד לפני שהוא מצליח.