VPN機器の脆弱性が悪用された事例、会社の入口をどう確かめるか

この記事は公式の発表と公開資料をもとに、私の見解を添えて書いています。
何が起きたか外との入口を担う機器で、重い脆弱性が悪用された
VPN機器の脆弱性が、実際に悪用されています。
対象はF5のBIG-IP APMという機器で、認証されていないリモートの攻撃者が任意のコードを実行できる可能性のある、ヒープベースのバッファオーバーフローという種類の脆弱性(CVE-2026-94127)です。深刻度を表すCVSSは9.8でした。
米国のCISAは2026年9月22日に、悪用が確認された脆弱性を集めたカタログへこの脆弱性を掲載し、対応期限を2026年9月25日に設定しています。
BIG-IP APMは、提供元の説明では、利用者の認証と認可にもとづいてアプリへのアクセスを制御し、社内ネットワークへのVPN接続も提供する製品です。1台で最大100万のアクセスセッションを扱う規模のものです。
変わる点・変わらない点入れ替えるものはありません。見ておきたいのは対応の順番です
先に結論を言うと、この機器を使っていない会社では、今日入れ替えるものはありません。
影響を受けるのは、仮想サーバーにアクセスポリシーとOAuthプロファイルの両方が設定されている場合です。対象のバージョンは17.1.0から17.1.3、17.5.0から17.5.1、そして21.1.0です。
この件で公的機関が求めた対応の順番は、まず提供元のiRuleという暫定策で一時的に抑え、その後できるだけ早く最終的なパッチを当てる、という二段構えでした。
あわせて、証拠の保全と、侵害の兆候の確認も推奨されています。
当てはまる人・当てはまらない人ほとんどの会社は対象外です
当てはまるのは、対象バージョンのBIG-IP APMを、アクセスポリシーとOAuthプロファイルの両方を設定した仮想サーバーで動かしている組織です。
1台で最大100万のアクセスセッションを扱う規模の製品です。
ただ、当てはまらないことと、関係がないことは別です。長崎の中小企業でいえば、テレワーク用のVPN装置や、外から見えるようにしたNAS、離れた場所からパソコンを操作する遠隔操作のソフトが、ちょうど同じ位置に置かれています。製品は違っても、置かれている場所は同じです。
私はこう受け止めました入口の機器は、ログインできなくても壊されることがある
この件で私が受け止めたのは、狙われたのが外から社内へ入るための入口を担う機器だった、という点です。入口の機器は、ログインできなくても壊されることがある、という話だと思っています。
ログインを強くすること、つまりパスワードを長くしたり二段階認証を入れたりする備えとは、層が違う話です。 今回は認証されていない攻撃者が任意のコードを実行できる、という内容でした。
入口に鍵をかけているかどうか以前に、入口そのものが部品として壊されることがあります。製品名を読み飛ばしても、そこは残る話だと思っています。
今日できること外から入れる口が、いまどれだけあるかを書き出す
今日できることが一つあります。自社で、外から入れる口がどれなのかを書き出しておくことです。
例) テレワーク用のVPN装置、外から見えるようにしたNAS、離れた場所からパソコンを操作する遠隔操作のソフト。この3つは、置かれている位置が今回の機器と同じです。
書き出す項目は、①何が外に向いているか ②誰が使っているか ③更新のお知らせがどこに届くか、の3つで足ります。※①だけでも、分からないままよりずっと良い状態です。
急いで止める必要はありません。持っていない機器の発表を理由に何かを入れ替える必要はありませんし、この一覧は一度作れば、次に似た発表があった時にそのまま使えます。
どこから手をつけるか迷う時は、サポート内容もあわせてご覧ください。
あわせて読む
この記事の出典
- Critical Vulnerability in F5 BIG-IP APM (Security Advisory 2026-013)(CERT-EU)
- Known Exploited Vulnerabilities Catalog(CVE-2026-94127 の掲載)(CISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁))
- BIG-IP Access Policy Manager(製品ページ)(F5)
ネットや機器のトラブルでお困りの方は、お気軽にご相談ください。
無料で相談する