CVE-2026-41959F5 BIG-IP和BIG-IQ产品的TMOS Shell (tmsh)网络诊断命令及iControl REST接口存在权限分配不当漏洞。该漏洞允许经过身份验证的低权限攻击者利用这些接口,绕过安全限制查看目标系统的网络状态信息。此问题可能导致敏感网络拓扑泄露,影响系统的机密性。
该漏洞的核心原因在于F5 BIG-IP及BIG-IQ系统在处理特定网络诊断命令和REST API请求时,存在权限校验逻辑缺陷。具体而言,TMOS Shell (tmsh)中的某些网络诊断工具未正确验证调用者的权限级别,同时iControl REST接口对端点的访问控制列表(ACL)配置错误。攻击者只需具备本地低权限账户,即可通过SSH登录后执行受限的tmsh命令(如查看特定网络接口状态、路由表或连接表等),或直接向iControl REST发送未经授权的GET请求。由于CVSS向量中的范围变更(S:C),泄露的信息可能不仅限于本地系统,还可能涉及与其相连的其他网络设备状态。这种信息泄露不会直接导致系统崩溃或数据篡改,但为攻击者进行网络侦察和后续的横向移动提供了关键情报支持。