İnternet ve Güvenlik

F5 BIG-IP Açığı CVE-2026-94127: Aktif Saldırıda Kritik RCE

F5 BIG-IP açığı olarak takip edilen CVE-2026-94127, 22 Eylül 2026’da F5 tarafından duyurusunda aktif istismar edildiği bildirilen bir güvenlik açığıdır. CVSS v3.1 skalasında 9.8, CVSS v4.0 skalasında ise 9.3 puan alan kritik seviyedeki açık, kimlik doğrulama gerektirmeden uzaktan kod çalıştırmaya (RCE) izin veriyor. F5, sorunu aynı gün engineering hotfix yayınlayarak kapatırken, CISA açığı bilinen istismar edilen zafiyetler (KEV) kataloğuna ekledi.

F5 BIG-IP Açığı Tam Olarak Nedir?

Açık, F5 BIG-IP Access Policy Manager (APM) bileşeninde bulunan bir yığın (heap) tabanlı arabellek taşması zafiyeti. Saldırganlar, hedef sisteme özel olarak hazırlanmış trafik göndererek etkilenen APM/OAuth sanal sunucusu üzerinden Appliance modundaki sistemlerde de kimlik doğrulaması olmadan kod çalıştırabiliyor. Bu, güvenlik ekipleri için özellikle endişe verici bir kombinasyon: hem kimlik doğrulama gerektirmiyor hem de yönetim arayüzünü kısıtlamak tek başına savunmasız APM uç noktasını güvenli hale getirmiyor.

Hangi Sistemler Etkileniyor?

Açık, yalnızca APM’in OAuth yetkilendirme sunucusu (authorization server) olarak yapılandırıldığı sistemlerde geçerli. Diğer bir deyişle, aynı sanal sunucu üzerinde hem bir APM erişim politikası hem de bir OAuth yetkilendirme sunucusu profili tanımlıysa sistem risk altında. APM’i yalnızca OAuth istemcisi veya kaynak sunucusu olarak kullanan kurulumlar bu açıktan etkilenmiyor.

Sürüm Dalı Giderilen hotfix eşiği
21.1 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG öncesi
17.5 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG öncesi
17.1 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG öncesi

Zaman Çizelgesi

  1. 22 Eylül 2026: F5 açığı kamuoyuna duyurdu ve engineering hotfix yayınladı.
  2. 22 Eylül 2026: CISA, açığı bilinen istismar edilen zafiyetler kataloğuna ekledi.
  3. 23 Eylül 2026: F5, CVE dokümantasyonunu güncelleyerek yetkilendirme sunucusu şartını netleştirdi.
  4. 25 Eylül 2026: ABD federal sivil kurumları için CISA’nın belirlediği önlem alma son tarihi.

Sistem Yöneticileri Ne Yapmalı?

F5 BIG-IP açığı ile karşı karşıya olan ekipler için öncelik sırası net: önce yama, sonra izleme, sonra doğrulama. Aşağıdaki adımlar önerilen müdahale sırasını özetliyor.

  1. Kullandığınız sürüm dalına (21.1, 17.5 veya 17.1) uygun engineering hotfix’i indirip test ortamında doğrulayın.
  2. Acil yama uygulanamıyorsa, F5 destek talebi üzerinden sağlanan iRule geçici önlemini devreye alın.
  3. Yama öncesinde adli analiz için kanıt toplayın; log dosyalarını ve trafik kayıtlarını ayrı bir konuma yedekleyin.
  4. Tekrarlanan OAuth kimlik doğrulama hatalarını ve şüpheli komut yürütme belirtilerini izlemeye alın.
  5. Yama sonrası sistemin OAuth yetkilendirme akışlarının beklendiği gibi çalıştığını fonksiyonel testlerle doğrulayın.

Kısa Kontrol Listesi

  • APM aynı sanal sunucuda hem erişim politikası hem OAuth yetkilendirme sunucusu olarak mı yapılandırılmış? Kontrol edin.
  • Hotfix uygulandı mı, sürüm numarası doğrulandı mı?
  • Yönetim arayüzüne erişim ek bir ağ katmanıyla (VPN, bastion host) kısıtlı mı?
  • CISA KEV kataloğundaki son tarihe göre kurumsal uyum takvimi güncellendi mi?

Neden Bu Kadar Ciddiye Alınmalı?

BIG-IP cihazları genellikle kurumsal ağların en kritik noktalarında, yani trafik yönlendirme ve kimlik doğrulama katmanında konumlanıyor. Bu tür bir cihazın ele geçirilmesi, saldırganın tek bir noktadan çok sayıda uygulamaya erişim kazanmasına yol açabilir. Benzer bir senaryoyu daha önce Cisco ISE güvenlik açığında da görmüştük; ağ altyapısının merkezi bileşenlerindeki açıklar, çevresel bir uygulama açığına göre çok daha geniş bir etki alanına sahip oluyor. Bu nedenle BIG-IP, Cisco ISE gibi altyapı bileşenleri için yama yönetimi süreçlerinin diğer sistemlere göre daha yüksek öncelikle işletilmesi öneriliyor.

Kurumsal güvenlik ekipleri açısından bir diğer önemli nokta, CISA’nın belirlediği 25 Eylül tarihinin yalnızca federal kurumlar için bağlayıcı olması; ancak özel sektördeki kuruluşların da aynı takvimi benimsemesi güçlü şekilde öneriliyor. Saldırganların KEV kataloğuna eklenen açıkları hızla tarayarak yamalanmamış sistemleri tespit ettiği biliniyor, bu yüzden gecikme riski gün geçtikçe artıyor.

Küçük ve orta ölçekli işletmeler için pratik bir zorluk da var: BIG-IP gibi ürünleri yöneten özel bir ağ güvenliği ekibi olmayan şirketlerde, hangi cihazın hangi sürümde ve hangi yapılandırmada çalıştığını hızlıca tespit etmek bile zaman alabiliyor. Bu durumda ilk adım, tüm ağ güvenliği cihazlarının bir envanterini çıkarmak ve her biri için üretici güvenlik bültenlerine abone olmak olmalı. Yama yönetimini manuel takip yerine otomatik bildirim sistemlerine bağlamak, bir sonraki kritik açıkta tepki süresini önemli ölçüde kısaltabilir.

2026’da Altyapı Açıkları Neden Artıyor?

F5 BIG-IP açığı, bu yılın içinde ağ ve güvenlik altyapısı ürünlerinde art arda ortaya çıkan kritik zafiyetlerden yalnızca biri. Cisco, Citrix ve NetScaler gibi kurumsal ağ ürünlerinde de benzer sıklıkta kritik seviyeli açıklar rapor edildi. Bu artışın arkasında birkaç etken sayılabilir: saldırganların artık uç nokta (endpoint) yerine ağın merkezi bileşenlerini hedef alması, bu tür ürünlerin genellikle karmaşık ve eski kod tabanlarına sahip olması, ve güvenlik araştırmacılarının otomatik fuzzing araçlarıyla bu ürünlerde daha fazla zafiyet keşfetmesi. Sonuç olarak kurumlar artık yalnızca uygulama katmanını değil, ağ altyapısının kendisini de sürekli tarama kapsamına almak zorunda kalıyor.

Bu tür açıkların saldırganlar için cazip olmasının bir diğer nedeni de erişim genişliği. BIG-IP gibi bir cihazı ele geçiren bir saldırgan, tek bir istismarla o cihazın arkasındaki onlarca hatta yüzlerce uygulamaya giden trafiği izleyebilir, yönlendirebilir veya değiştirebilir. Bu da klasik bir uygulama açığına kıyasla çok daha yüksek “yatırım getirisi” sağlıyor; saldırganların KEV kataloğuna yeni eklenen açıkları saatler içinde taramaya başlaması da bu ekonomik mantıkla açıklanabilir.

Sıkça Sorulan Sorular

CVE-2026-94127 hangi F5 ürününü etkiliyor?

Açık, F5 BIG-IP Access Policy Manager (APM) bileşenini etkiliyor ve yalnızca APM’in OAuth yetkilendirme sunucusu olarak yapılandırıldığı sistemlerde geçerli.

F5 BIG-IP açığı aktif olarak istismar ediliyor mu?

Evet, F5 ve CISA açığın aktif saldırılarda kullanıldığını doğruladı; bu nedenle açık CISA’nın bilinen istismar edilen zafiyetler kataloğuna eklendi.

Yama hemen uygulanamıyorsa ne yapılmalı?

F5, destek talebi üzerinden sağlanan bir iRule geçici önlemini alternatif olarak sunuyor; bu önlem kalıcı yama yerine geçmez ama riski azaltabilir.

Şüpheli faaliyet nasıl incelenir?

Tekrarlanan OAuth kimlik doğrulama hataları, beklenmedik komut yürütme kayıtları ve yönetim arayüzüne yönelik anormal trafik, inceleme gerektiren belirtilerdir; tek başına istismar kanıtı değildir. Yama uygulamak daha önce ele geçirilmiş bir sistemi temizlemez.

CISA’nın belirlediği son tarih kimler için geçerli?

25 Eylül 2026 tarihi doğrudan ABD federal sivil kurumları için bağlayıcı; ancak güvenlik uzmanları, saldırganların KEV kataloğunu hızla taradığını göz önünde bulundurarak tüm kurumların ve BIG-IP kullanmayan şirketlerin bile ağ altyapısı envanterini gözden geçirip aynı takvimi benimsemesini öneriyor.

Resmi doğrulama: Kanada Siber Güvenlik Merkezi: yapılandırma şartları ve giderilen hotfix sürümleri. Kurulum öncesi F5 desteğinden dalınıza uygun güncel hotfix’i doğrulayın.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu