CVE-2026-28758当BIG-IP DNS被配置时,iControl REST接口中的gtm_add和bigip_add命令存在安全漏洞,导致ssh-password参数在API响应及审计日志中以明文形式返回。这使得拥有高权限且能访问审计日志的攻击者能够获取敏感的SSH密码信息,从而危及系统安全。
该漏洞源于F5 BIG-IP系统在处理特定iControl REST API请求时的数据过滤机制缺陷。当BIG-IP DNS模块被启用并配置时,调用gtm_add或bigip_add命令用于添加服务器资源时,系统未能妥善处理敏感数据。具体而言,用户传入的ssh-password参数不仅会在API的成功响应中以明文形式回显,还会被完整地记录在系统的审计日志文件中。由于审计日志通常对拥有高权限的管理员开放,且API响应可能被网络监控设备捕获,这种不安全的存储和传输方式严重威胁了凭证安全。攻击者需先获得高权限认证,随后通过调用特定接口或查阅日志即可获取明文密码。