An authenticated attacker with the Resource Administrator or Administrator role can create SNMP configuration objects through iControl SOAP resulting in privilege escalation. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
CVE-2026-42924 is a high-severity privilege escalation vulnerability (CVSS 8.7) affecting F5 BIG-IP systems through SNMP configuration manipulation via iControl SOAP. Authenticated users with Resource Administrator or Administrator roles can exploit this to escalate privileges. With no patch currently available and no public exploits, organizations must implement immediate compensating controls and monitoring.
Immediate Actions:
1. Inventory all F5 BIG-IP deployments and document current versions and SNMP configurations
2. Restrict iControl SOAP access to trusted administrative networks only using firewall rules
3. Disable SNMP if not operationally required; if required, restrict to read-only access
4. Review and audit all users with Resource Administrator and Administrator roles
5. Enable detailed logging for iControl SOAP API calls and SNMP configuration changes
Compensating Controls:
6. Implement network segmentation to isolate BIG-IP management interfaces
7. Deploy WAF rules to monitor and block suspicious iControl SOAP requests
8. Enforce multi-factor authentication for all administrative access
9. Monitor for unauthorized SNMP object creation using SIEM correlation rules
Detection Rules:
- Alert on SNMP configuration object creation via iControl SOAP API
- Monitor for privilege escalation attempts in BIG-IP audit logs
- Track failed and successful authentication to iControl interfaces
- Flag any SNMP SET operations from non-standard sources
الإجراءات الفورية:
1. حصر جميع نشرات F5 BIG-IP وتوثيق الإصدارات الحالية وتكوينات SNMP
2. تقييد وصول iControl SOAP إلى شبكات إدارية موثوقة فقط باستخدام قواعد جدار الحماية
3. تعطيل SNMP إذا لم يكن مطلوباً تشغيلياً؛ إذا لزم الأمر، قصر على وصول القراءة فقط
4. مراجعة وتدقيق جميع المستخدمين الذين لديهم أدوار مسؤول الموارد والمسؤول
5. تفعيل السجلات التفصيلية لاستدعاءات iControl SOAP API وتغييرات تكوين SNMP
الضوابط التعويضية:
6. تنفيذ تقسيم الشبكة لعزل واجهات إدارة BIG-IP
7. نشر قواعد WAF لمراقبة وحظر طلبات iControl SOAP المريبة
8. فرض المصادقة متعددة العوامل لجميع الوصول الإداري
9. مراقبة إنشاء كائنات SNMP غير المصرح بها باستخدام قواعد ارتباط SIEM
قواعد الكشف:
- تنبيه عند إنشاء كائن تكوين SNMP عبر iControl SOAP API
- مراقبة محاولات تصعيد الامتيازات في سجلات تدقيق BIG-IP
- تتبع المصادقة الفاشلة والناجحة لواجهات iControl
- وضع علامة على أي عمليات SNMP SET من مصادر غير قياسية