CVE-2026-42924F5 BIG-IP产品中存在一个安全漏洞,该漏洞与iControl SOAP接口处理配置对象的方式有关。具有资源管理员或管理员角色的经过身份验证的攻击者,可以通过iControl SOAP接口创建SNMP配置对象。由于系统在处理此类操作时存在逻辑缺陷,攻击者可利用此机制进行权限提升,从而获得比预期更高的系统权限。该漏洞对系统的机密性和完整性构成严重影响,但不会影响可用性。官方指出,已达到技术支持终止(EoTS)的软件版本不在受评估范围内。
该漏洞的核心在于F5 BIG-IP的iControl SOAP接口未能正确隔离特定角色的操作权限。iControl SOAP是F5提供用于管理系统的API接口。正常情况下,资源管理员角色应仅限于特定资源的配置。然而,通过构造特殊的SOAP请求,攻击者可以调用创建SNMP配置对象的功能。在处理这些请求时,系统未能充分验证调用者的上下文权限,允许将操作权限扩展到系统层面。攻击者利用这一漏洞,可以在维持高权限账号(Resource Admin或Admin)会话的同时,通过创建恶意SNMP对象来执行超出其角色范围的命令或访问敏感数据,从而实现从管理员到系统更高权限的垂直提权。由于是网络攻击向量且无需用户交互,该漏洞具有较高的可利用性。