CVE-2026-35062CVE-2026-35062 是 F5 BIG-IP 产品中的一个安全漏洞。该漏洞源于 iControl SOAP 接口的权限验证逻辑缺陷。由于未达到技术支持终止(EoTS)的软件版本受到影响,具有低权限的攻击者可以通过 iControl SOAP 接口获取其他账户的敏感信息。此漏洞可能导致用户数据泄露,增加横向移动风险。
该漏洞位于 F5 BIG-IP 的 iControl SOAP 接口中,这是一个用于远程管理和配置的 API。漏洞的根本原因在于接口在处理特定请求时,未正确实施对象级别的访问控制(IDOR)。攻击者首先需要拥有一个经过认证的低权限账户。利用该漏洞时,攻击者向受影响设备发送特制的 SOAP 请求,试图访问其他用户的账户信息。由于系统仅验证了 SOAP 请求的会话有效性,而未验证请求主体是否有权访问目标账户数据,导致攻击者能够绕过权限检查,成功获取其他账户的详细信息,包括用户名、权限配置等敏感数据。