When running in Appliance mode, an authenticated remote command injection vulnerability exists in an undisclosed iControl REST endpoint. A successful exploit can allow the attacker to cross a security boundary.
Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
A critical authenticated remote command injection vulnerability (CVE-2026-34176) exists in an undisclosed iControl REST endpoint when running in Appliance mode, with a CVSS score of 8.7. While no public exploit is currently available, the vulnerability allows authenticated attackers to execute arbitrary commands and cross security boundaries. Organizations using affected F5 products must immediately identify vulnerable versions and implement compensating controls until patches become available.
IMMEDIATE ACTIONS:
1. Identify all F5 products running in Appliance mode within your infrastructure
2. Document iControl REST endpoint access logs for the past 90 days to detect potential exploitation
3. Restrict network access to iControl REST endpoints to authorized administrative networks only
4. Implement IP whitelisting and multi-factor authentication for all iControl REST API access
5. Monitor for suspicious authentication patterns and command execution attempts
COMPENSATING CONTROLS:
6. Deploy Web Application Firewall (WAF) rules to detect and block suspicious iControl REST requests
7. Implement network segmentation to isolate F5 appliances from untrusted networks
8. Enable comprehensive audit logging for all iControl REST API calls
9. Deploy intrusion detection/prevention systems (IDS/IPS) with signatures for command injection attempts
10. Conduct immediate security assessment of all F5 appliances for unauthorized access
PATCHING GUIDANCE:
11. Contact F5 support immediately to determine affected product versions and EoTS status
12. Prioritize patching for products still under technical support
13. For EoTS products, develop migration plan to supported versions
14. Test patches in non-production environment before deployment
15. Establish change management process for F5 appliance updates
الإجراءات الفورية:
1. تحديد جميع منتجات F5 التي تعمل في وضع الجهاز في البنية التحتية الخاصة بك
2. توثيق سجلات وصول iControl REST للـ 90 يوماً الماضية للكشف عن الاستغلال المحتمل
3. تقييد الوصول إلى نقاط نهاية iControl REST للشبكات الإدارية المصرح بها فقط
4. تطبيق القائمة البيضاء للعناوين وتفعيل المصادقة متعددة العوامل لجميع وصول API
5. مراقبة أنماط المصادقة المريبة ومحاولات تنفيذ الأوامر
الضوابط التعويضية:
6. نشر قواعد جدار الحماية لتطبيقات الويب للكشف عن طلبات iControl المريبة
7. تطبيق تقسيم الشبكة لعزل أجهزة F5 عن الشبكات غير الموثوقة
8. تفعيل تسجيل التدقيق الشامل لجميع استدعاءات API
9. نشر أنظمة الكشف/الوقاية من الاختراق مع توقيعات حقن الأوامر
10. إجراء تقييم أمني فوري لجميع أجهزة F5 للكشف عن الوصول غير المصرح
إرشادات التصحيح:
11. الاتصال بدعم F5 فوراً لتحديد الإصدارات المتأثرة وحالة EoTS
12. أولويات التصحيح للمنتجات التي لا تزال تحت الدعم الفني
13. للمنتجات EoTS، تطوير خطة الهجرة للإصدارات المدعومة
14. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر
15. إنشاء عملية إدارة التغيير لتحديثات أجهزة F5