CVE-2026-20916该漏洞存在于F5 BIG-IQ集中化管理系统的iControl REST组件中。具有低权限的经过身份验证攻击者,可利用系统未公开的REST端点漏洞,在服务器上创建或修改任意文件。由于未对文件路径和操作权限进行严格限制,攻击者可利用此缺陷覆盖关键配置文件或写入恶意代码,导致系统完整性被破坏。该漏洞攻击复杂度低且无需用户交互,可能引发进一步的高危攻击。
该漏洞的技术根源在于F5 BIG-IQ系统中的iControl REST接口未能对低权限用户的文件操作请求实施严格的边界检查。在正常业务逻辑中,低权限用户不应具备写入系统核心目录的能力,但受影响的未公开端点存在权限绕过逻辑。攻击者首先需要通过网络访问BIG-IQ的REST服务,并使用获取到的合法低权限凭证完成认证(PR:L)。随后,攻击者构造特制的HTTP POST或PUT请求,指定目标文件路径(如/etc/passwd或Web目录)及恶意内容。服务器在处理该请求时,错误地赋予了请求者写入权限,从而成功落地文件。利用此漏洞,攻击者可以覆盖系统配置文件导致服务拒绝(A:H),或者植入后门程序完全控制设备(I:H)。由于无需用户交互(UI:N)且攻击链路复杂度低(AC:L),该漏洞具有极高的被利用风险。