When the BIG-IP Configuration utility is configured to use Lightweight Directory Access Protocol (LDAP) authentication, undisclosed traffic can cause the httpd process to exhaust the available file descriptors. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
CVE-2026-39455 is a resource exhaustion vulnerability in F5 BIG-IP Configuration utility when LDAP authentication is enabled. Undisclosed traffic causes the httpd process to exhaust file descriptors, leading to denial of service. With a CVSS score of 7.5 and no patch currently available, this poses significant risk to organizations relying on BIG-IP for load balancing and application delivery, particularly in Saudi Arabia's critical infrastructure sectors.
Immediate Actions:
1. Identify all BIG-IP instances with LDAP authentication enabled in your environment
2. Implement network-level rate limiting on LDAP traffic to BIG-IP management interfaces
3. Monitor httpd process file descriptor usage (check /proc/[pid]/fd) and set alerts at 80% threshold
4. Restrict access to BIG-IP Configuration utility to trusted IP ranges only
5. Implement connection timeouts for LDAP sessions
Compensating Controls:
6. Deploy WAF rules to filter malformed LDAP authentication requests
7. Enable BIG-IP audit logging for all LDAP authentication attempts
8. Implement circuit breaker patterns to gracefully handle LDAP service degradation
9. Configure automatic httpd process restart on file descriptor exhaustion
10. Use alternative authentication methods (RADIUS, TACACS+) where possible
Detection:
11. Monitor for repeated failed LDAP authentication attempts
12. Alert on httpd process consuming >90% of available file descriptors
13. Track unusual LDAP query patterns or malformed requests
14. Monitor BIG-IP system logs for 'Too many open files' errors
الإجراءات الفورية:
1. تحديد جميع مثيلات BIG-IP مع تفعيل مصادقة LDAP في بيئتك
2. تطبيق تحديد معدل على مستوى الشبكة لحركة LDAP إلى واجهات إدارة BIG-IP
3. مراقبة استخدام مواصفات الملفات لعملية httpd وتعيين تنبيهات عند 80%
4. تقييد الوصول إلى أداة تكوين BIG-IP على نطاقات IP موثوقة فقط
5. تطبيق مهل زمنية للاتصال لجلسات LDAP
الضوابط البديلة:
6. نشر قواعد WAF لتصفية طلبات مصادقة LDAP المشوهة
7. تفعيل تسجيل التدقيق في BIG-IP لجميع محاولات مصادقة LDAP
8. تطبيق أنماط قاطع الدائرة للتعامل بسلاسة مع تدهور خدمة LDAP
9. تكوين إعادة تشغيل عملية httpd التلقائية عند استنزاف مواصفات الملفات
10. استخدام طرق مصادقة بديلة (RADIUS، TACACS+) حيث أمكن
الكشف:
11. مراقبة محاولات مصادقة LDAP الفاشلة المتكررة
12. تنبيه عند استهلاك عملية httpd لأكثر من 90% من مواصفات الملفات المتاحة
13. تتبع أنماط استعلام LDAP غير العادية أو الطلبات المشوهة
14. مراقبة سجلات نظام BIG-IP للأخطاء 'Too many open files'