CVE-2026-41954CVE-2026-41954 是 F5 BIG-IP 系统中发现的一个敏感信息泄露漏洞。该漏洞存在于未公开的 iControl REST 端点和 TMOS Shell (tmsh) 命令中。由于权限控制机制存在缺陷,拥有资源管理员角色权限的经过身份验证的攻击者可以利用此漏洞越权访问并查看系统敏感信息。该漏洞攻击复杂度低,无需用户交互,已达到 EoTS(技术支持终止)的软件版本不在评估范围内。
该漏洞源于 F5 BIG-IP 的 iControl REST 框架和 tmsh 接口在处理特定端点请求时的权限校验逻辑不足。虽然 iControl REST 通常要求严格的 RBAC(基于角色的访问控制),但在受影响的未公开端点中,系统未正确验证调用者的上下文权限。具体而言,具有“资源管理员”角色的用户本应仅限于特定资源的操作,但通过构造特定的 HTTP 请求向漏洞端点发送查询,或执行特定的 tmsh 命令,可以绕过部分内部限制,读取到系统级的敏感配置或其他高权限数据。由于 CVSS 向量为 AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N,攻击者必须具备高权限账户,但一旦满足前置条件,即可在网络环境下直接获取数据,严重影响机密性。