هجوم نشط على جهاز المصادقة لدى F5… والسهم يرتفع 75% رغم ذلك
منحت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الوكالات الفيدرالية ثلاثة أيام لترقيع ثغرة يوم صفر (Zero-Day) مستغَلَّة في BIG-IP APM، منتج تسجيل الدخول الرئيس لدى F5. أما التخفيض الوحيد الذي سجّله السوق في ذلك الأسبوع فطال التوقعات.
Vincent Jiang · 3 min read
أبلغت شركة F5 عملاءها في 22 سبتمبر بأن مهاجمين يستغلون ثغرة في جهاز تسجيل الدخول الرئيس لديها. والثغرة، المسجّلة برقم CVE-2026-94127، هي تجاوز للمخزن المؤقت القائم على الكومة (Heap-Based Buffer Overflow) في BIG-IP APM عندما يعمل بوصفه خادم تخويل OAuth، وتمنح المهاجم من دون مصادقة إمكانية تنفيذ التعليمات البرمجية عن بُعد، وتحمل درجة خطورة 9.8 على مقياس CVSS في إصداره 3.1 12. وفي اليوم نفسه، أدرجت وكالة CISA الثغرة على قائمة الثغرات المستغَلَّة المعروفة ومنحت الوكالات الفيدرالية مهلة حتى يوم الجمعة، فيما يوجب التوجيه التشغيلي الملزم BOD 26-04 إجراء فرز جنائي رقمي 3.
الثغرة تكمن في الجهاز الذي يفحص كل عملية تسجيل دخول
APM هو الوكيل المركزي الذي يؤمّن الوصول إلى شبكات المؤسسات وتطبيقاتها وخدماتها السحابية وواجهات البرمجة (APIs) 4. والإصدارات المعرضة للخطر هي 21.1.0، و17.5.0 إلى 17.5.1، و17.1.0 إلى 17.1.3، بما في ذلك وضع الجهاز (Appliance Mode)، وذلك عبر مستوى البيانات (Data Plane). وقد عثرت F5 على الخلل داخلياً وأصدرت إصلاحات عاجلة، مع قاعدة iRule للتخفيف لمن يتأخر في الترقيع 1. ويحصي Shadowserver أكثر من 14,700 عنوان APM متاح عبر الإنترنت، من دون أن يستطيع تحديد أيها مرقّع وأيها مجرّد مصائد «هانيبوت» (Honeypots) 4. أما البصمة الدالة على الهجوم فهي إخفاقات متكررة في OAuth، تليها أوامر مشبوهة، ثم انهيار في نظام إدارة حركة البيانات 1. من يدفع الثمن: المؤسسات والوكالات التي تقف خلف تلك العناوين، وقد دفعتها مهلة CISA إلى الترقيع والفرز الجنائي الرقمي 34. ومن يقبض: حاملو العلاوة، إلى أن يُعلَن اسم ضحية.
التخفيض الوحيد في السوق كان للتوقعات
بلغت إيرادات الربع الثالث من السنة المالية 865.1 مليون دولار، بنمو 11%، فيما جاء ربح السهم المعدّل عند 4.73 دولار مقابل إجماع المحللين عند 3.98 دولار 5.
هوامش مستقرة فوق 80% حتى الربع السابق على ثغرة يوم الصفر
- هامش إجمالي الربح
- هامش التشغيل
Data
| هامش إجمالي الربح | هامش التشغيل | |
|---|---|---|
| الربع الثالث 2024 | 80.8% | 25.6% |
| الربع الرابع 2024 | 81.7% | 26.8% |
| الربع الأول 2025 | 80.7% | 21.7% |
| الربع الثاني 2025 | 81% | 25.2% |
| الربع الثالث 2025 | 82.2% | 25.4% |
| الربع الرابع 2025 | 81.5% | 26% |
| الربع الأول 2026 | 81.4% | 22.1% |
| الربع الثاني 2026 | 82.2% | 24.7% |
أضخم ربع لدى F5 خلال ثمانية أرباع أُغلق قبل ثلاثة أشهر من ثغرة يوم الصفر في APM
Data
| إيرادات F5 | |
|---|---|
| الربع الثالث 2024 | $746.67M |
| الربع الرابع 2024 | $766.49M |
| الربع الأول 2025 | $731.12M |
| الربع الثاني 2025 | $780.37M |
| الربع الثالث 2025 | $810.09M |
| الربع الرابع 2025 | $822.47M |
| الربع الأول 2026 | $811.7M |
| الربع الثاني 2026 | $865.08M |
بعد ثلاثة أيام من صدور التحذير الأمني، نسبت مذكرة استثمارية مكاسب السهم البالغة 75% منذ بداية العام إلى الطلب على أمن الذكاء الاصطناعي وتدفقات استثمارية مؤسسية، من دون أي إشارة إلى الثغرة 6. أما الحركة الهبوطية الوحيدة الموثقة خلال الأسبوع، وهي تراجع بنسبة 2.07% في تداولات ما بعد الإغلاق إلى 446.55 دولار في 24 سبتمبر، فقد فُسِّرت في ضوء رفع التوجيهات المالية وصقل استراتيجية أمن الذكاء الاصطناعي؛ ولم يشر ذلك التقرير بدوره إلى الثغرة (CVE) إطلاقاً 7.
جهة تابعة لدولة سبق أن خرجت من F5 بأسرار ثغرات يوم الصفر
قبل عام من ذلك، أفصحت F5 عن أن جهة تابعة لدولة حافظت على وصول طويل الأمد إلى بيئة تطوير منتجات BIG-IP وغادرت وفي حوزتها الشيفرة المصدرية وتفاصيل ثغرات لم يُفصَح عنها 8، كما سمحت وزارة العدل الأمريكية للشركة بتأجيل ذلك الإفصاح 9. وقالت F5 حينها إنها لم تكن على علم بأي ثغرات حرجة أو تتيح تنفيذ التعليمات البرمجية عن بُعد وغير مفصَح عنها ضمن الملفات المسروقة 8، فيما لا يربط تحذير هذا الأسبوع بين الثغرة الجديدة وتلك السرقة 1. ولم تقل F5 كم نظاماً اخترقته الحملة الجارية 9. ومنذ نوفمبر 2021، نبّهت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إلى ثماني ثغرات مستغَلَّة لدى F5، أربع منها استُخدمت في هجمات الفدية 4.
النمو حقيقي؛ ومخاطر الذيل غير مسعَّرة
باتت ثغرات يوم الصفر المستغَلَّة لدى موردي تقنيات الشبكات أمراً اعتيادياً الآن؛ فقد انضمّت كل من Check Point وArista إلى قائمة الثغرات المستغَلَّة المعروفة (KEV) في اليوم نفسه 3. وتحقّقت شركتا NCC Group وIOActive من فاعلية احتواء F5 بعد الاختراق، كما تأتي منصة «Falcon EDR» من CrowdStrike مدمجةً داخل BIG-IP مجاناً حتى 14 أكتوبر 2026 8. ولم يسعّر أي أمر معلن هذا الأسبوع، وعلى رأسه المذكرة الاستثمارية المتفائلة بشأن أمن الذكاء الاصطناعي، حقيقة أن الخندق التنافسي وسطح الهجوم (Attack Surface) يأتيان معاً في الجهاز نفسه 6. أما ما يستحق الرصد فهو أمران: أسماء ضحايا قد يكشفها فرز قائمة KEV، وأداء الربع الرابع في مواجهة توجيهات إيرادات تتراوح بين 870 و890 مليون دولار 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



