A vulnerability exists in BIG-IP and BIG-IQ systems where a highly privileged, authenticated attacker with at least the Resource Administrator role can create SNMP configuration objects through iControl REST or the TMOS shell (tmsh) resulting in privilege escalation. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
CVE-2026-40698 is a privilege escalation vulnerability in F5 BIG-IP and BIG-IQ systems affecting authenticated users with Resource Administrator role or higher. An attacker can exploit SNMP configuration object creation via iControl REST or tmsh to escalate privileges. With a CVSS score of 8.7 and no patch currently available, this poses significant risk to organizations relying on F5 infrastructure for load balancing and security services.
IMMEDIATE ACTIONS:
1. Identify all BIG-IP and BIG-IQ systems in your environment and document their versions
2. Restrict access to iControl REST API and tmsh shell to only essential administrators
3. Implement network segmentation to limit access to management interfaces
4. Enable detailed audit logging for all SNMP configuration changes
5. Monitor for suspicious SNMP object creation attempts
COMPENSATING CONTROLS (until patch available):
6. Disable SNMP service if not required for operations
7. Implement IP whitelisting for iControl REST and tmsh access
8. Enforce multi-factor authentication for administrative access
9. Use VPN/bastion hosts for all management access
10. Implement role-based access control (RBAC) - limit Resource Administrator role assignments
DETECTION:
11. Monitor iControl REST logs for SNMP configuration object creation (POST requests to /mgmt/tm/sys/snmp/)
12. Monitor tmsh audit logs for 'create snmp' commands
13. Alert on any privilege escalation attempts or role modifications
14. Track failed authentication attempts to management interfaces
الإجراءات الفورية:
1. تحديد جميع أنظمة BIG-IP و BIG-IQ في بيئتك وتوثيق إصداراتها
2. تقييد الوصول إلى iControl REST API وقشرة tmsh للمسؤولين الأساسيين فقط
3. تنفيذ تقسيم الشبكة لتحديد الوصول إلى واجهات الإدارة
4. تفعيل تسجيل التدقيق المفصل لجميع تغييرات تكوين SNMP
5. مراقبة محاولات إنشاء كائنات SNMP المريبة
الضوابط البديلة (حتى توفر التصحيح):
6. تعطيل خدمة SNMP إذا لم تكن مطلوبة للعمليات
7. تنفيذ القائمة البيضاء للعناوين IP لوصول iControl REST و tmsh
8. فرض المصادقة متعددة العوامل للوصول الإداري
9. استخدام VPN أو أجهزة bastion لجميع وصول الإدارة
10. تنفيذ التحكم في الوصول القائم على الأدوار - تحديد تعيينات دور مسؤول الموارد
الكشف:
11. مراقبة سجلات iControl REST لإنشاء كائنات SNMP (طلبات POST إلى /mgmt/tm/sys/snmp/)
12. مراقبة سجلات تدقيق tmsh لأوامر 'create snmp'
13. التنبيه على أي محاولات تصعيد امتيازات أو تعديلات الأدوار
14. تتبع محاولات المصادقة الفاشلة لواجهات الإدارة