CVE-2026-40631F5 BIG-IP产品中存在一个权限提升漏洞。拥有资源管理员或管理员角色的经过身份验证的攻击者,可以通过iControl SOAP接口修改配置对象。成功利用该漏洞可能导致攻击者权限提升,从而影响系统机密性和完整性。请注意,已达到技术支持终止(EoTS)的软件版本未包含在评估范围内。
该漏洞主要影响F5 BIG-IP设备的iControl SOAP接口。iControl SOAP是基于XML的API,旨在允许管理员通过编程方式管理设备配置。漏洞的根本原因在于该接口在处理特定配置对象的修改请求时,未能严格执行角色权限边界。攻击者需要先获得Resource Administrator或Administrator角色的高权限账户凭证(PR:H)。一旦获得访问权限,攻击者可以构造恶意的SOAP请求,发送至iControl端点。该请求利用逻辑缺陷,修改本应受到保护的系统级配置对象。由于CVSS向量包含S:C(Scope Changed),这种配置变更可能导致攻击者突破原有的管理域限制,将权限提升至最高级别,从而完全控制受影响的F5设备。