F5 के ऑथेंटिकेशन उपकरण पर सक्रिय हमला, फिर भी शेयर में 75% की तेजी

F5 के फ्लैगशिप लॉगिन प्रोडक्ट BIG-IP APM में मिले जीरो-डे (zero-day) दोष का इस्तेमाल हमलावर पहले से कर रहे हैं। CISA (अमेरिकी साइबर सुरक्षा एजेंसी) ने संघीय एजेंसियों को पैच करने के लिए सिर्फ तीन दिन दिए हैं। उस हफ्ते बाजार की इकलौती कटौती गाइडेंस (कंपनी का अनुमान) की वजह से आई।

मूल लेख पढ़ें

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
सिएटल के डाउनटाउन में F5 के मुख्यालय वाली कांच की ऊँची इमारत F5 टॉवर का सड़क स्तर से दिखता नजारा
1 / 6Slide 1 of 6
सिएटल के डाउनटाउन में F5 टॉवर, कंपनी का मुख्यालय। फ्लैगशिप लॉगिन उपकरण सक्रिय हमले की चपेट में होने के बावजूद इस साल शेयरों में 75% की तेजी।

F5 ने 22 सितंबर को ग्राहकों को बताया कि हमलावर उसके फ्लैगशिप लॉगिन उपकरण में पाए गए छेद का फायदा उठा रहे हैं। CVE-2026-94127 — OAuth ऑथराइजेशन सर्वर के रूप में चलते BIG-IP APM में होने वाला हीप-आधारित बफर ओवरफ्लो — बिना किसी प्रमाणीकरण के ही हमलावर को रिमोट कोड एग्जीक्यूशन (remote code execution) की ताकत दे देता है। CVSS v3.1 पैमाने पर इसका स्कोर 9.8 है 12। CISA ने उसी दिन इसे ज्ञात रूप से इस्तेमाल हो चुके (known-exploited) दोषों की सूची में डाल दिया और संघीय एजेंसियों को शुक्रवार तक का समय दिया; BOD 26-04 (बाइंडिंग ऑपरेटिंग डायरेक्टिव) के तहत फॉरेंसिक जांच भी अनिवार्य है 3।

छेद उसी मशीन में है जो हर लॉगिन की जांच करती है

APM वह केंद्रीय प्रॉक्सी है जो कंपनियों के नेटवर्क, एप्लिकेशन, क्लाउड सर्विस और API तक पहुंच की सुरक्षा करता है 4। वर्जन 21.1.0, 17.5.0 से 17.5.1 और 17.1.0 से 17.1.3 तक जोखिम में हैं — एप्लायंस मोड भी इसकी चपेट में है और हमले का रास्ता डेटा प्लेन है। F5 को यह बग अपनी अंदरूनी जांच में ही मिल गया था; कंपनी ने हॉटफिक्स जारी किए और देर से पैच करने वालों के लिए एक मिटिगेशन iRule भी दिया 1। Shadowserver ने इंटरनेट पर खुले 14,700 से ज्यादा APM पते गिने हैं, लेकिन यह नहीं बता सकता कि इनमें कितने पैच हो चुके हैं और कितने हनीपॉट हैं 4। हमले की पहचान इससे होती है: बार-बार OAuth फेल, फिर संदिग्ध कमांड और आखिर में ट्रैफिक-मैनेजमेंट क्रैश 1। खर्च किसका: इन पतों के पीछे की कंपनियों और एजेंसियों का, जिन्हें CISA की डेडलाइन ने पैचिंग और फॉरेंसिक जांच में झोंक दिया है 34। मुनाफा किसका: प्रीमियम के धारकों का — जब तक किसी पीड़ित का नाम सामने नहीं आ जाता।

बाजार की इकलौती कटौती की वजह रही गाइडेंस

F5 की वित्त वर्ष की तीसरी तिमाही में आमदनी 865.1 मिलियन डॉलर पहुंची — 11% की बढ़ोतरी के साथ। एडजस्टेड प्रति शेयर आय (EPS) 4.73 डॉलर रही, जबकि एनालिस्ट का आम अनुमान 3.98 डॉलर का था 5।

जीरो-डे से पहले वाली तिमाही तक मार्जिन 80% के पार बने रहे

  • ग्रॉस मार्जिन
  • ऑपरेटिंग मार्जिन
0%50%100%Q3 '24Q4 '24Q1 '25Q2 '25Q3 '25Q4 '25Q1 '26Q2 '2682.2%
Data
ग्रॉस मार्जिनऑपरेटिंग मार्जिन
Q3 '2480.8%25.6%
Q4 '2481.7%26.8%
Q1 '2580.7%21.7%
Q2 '2581%25.2%
Q3 '2582.2%25.4%
Q4 '2581.5%26%
Q1 '2681.4%22.1%
Q2 '2682.2%24.7%
ग्रॉस और ऑपरेटिंग मार्जिन, आमदनी के प्रतिशत में, कैलेंडर के हिसाब से तिमाहियां। स्रोत: F5 की SEC फाइलिंग पर आधारित Sharadar की तिमाही फंडामेंटल्स, 27 सितंबर 2026 को प्राप्त।10

F5 की आठ तिमाहियों में सबसे बड़ी तिमाही, APM जीरो-डे के खुलास से तीन महीने पहले बंद

$700M$750M$800M$850M$900MQ3 '24Q4 '24Q1 '25Q2 '25Q3 '25Q4 '25Q1 '26Q2 '26APM जीरो-डे का खुलास इस तिमाही केबंद होने के बाद हुआ
Data
F5 की आमदनी
Q3 '24$746.67M
Q4 '24$766.49M
Q1 '25$731.12M
Q2 '25$780.37M
Q3 '25$810.09M
Q4 '25$822.47M
Q1 '26$811.7M
Q2 '26$865.08M
तिमाही आमदनी, मिलियन अमेरिकी डॉलर में, कैलेंडर के हिसाब से तिमाहियां; F5 के वित्त वर्ष 2026 की तीसरी तिमाही 30 जून 2026 को खत्म हुई। स्रोत: F5 की SEC फाइलिंग पर आधारित Sharadar की तिमाही फंडामेंटल्स, 27 सितंबर 2026 को प्राप्त।10

एडवाइजरी आने के तीन दिन बाद एक निवेशक नोट ने शेयर में इस साल की शुरुआत से अब तक की 75% तेजी का श्रेय AI सुरक्षा की मांग और संस्थागत निवेश प्रवाह को दिया — बिना खामी का जिक्र किए 6। उस हफ्ते की एकमात्र पुष्ट गिरावट — 24 सितंबर को आफ्टर-ऑवर्स में 2.07% गिरकर शेयर का 446.55 डॉलर पर आना — बढ़ी हुई गाइडेंस और निखरती AI सुरक्षा रणनीति के संदर्भ में बताई गई; उस रिपोर्ट में भी CVE का नामोनिशान नहीं 7।

एक राष्ट्र-प्रायोजित हैकर F5 के जीरो-डे नोट्स लेकर पहले ही निकल चुका है

एक साल पहले F5 ने खुलासा किया था कि एक राष्ट्र-प्रायोजित हैकर (nation-state actor) को F5 के BIG-IP प्रोडक्ट डेवलपमेंट एनवायरनमेंट तक लंबे समय तक पहुंच बनी रही और वह वहां से सोर्स कोड और अप्रकाशित कमजोरियों की जानकारी लेकर निकल गया 8; अमेरिकी न्याय विभाग ने F5 को इस खुलासे में देरी करने की इजाजत दी थी 9। उस वक्त F5 ने कहा था कि चोरी हुई फाइलों में किसी अप्रकाशित गंभीर या रिमोट-कोड खामी की उसे जानकारी नहीं थी 8, और इस हफ्ते की एडवाइजरी नई खामी को उस चोरी से नहीं जोड़ती 1। F5 ने नहीं बताया है कि मौजूदा हमले की मुहिम में अब तक कितने सिस्टम कंप्रोमाइज हुए हैं 9। नवंबर 2021 से CISA ने F5 की आठ कमजोरियों को हैकर्स के इस्तेमाल में आते हुए फ्लैग किया है, जिनमें से चार रैंसमवेयर हमलों में इस्तेमाल हो चुकी हैं 4।

विकास असली है; टेल रिस्क (tail risk) की कीमत अब तक नहीं लगी

नेटवर्क कंपनियों में जीरो-डे का इस्तेमाल होना अब आम बात हो चुकी है। उसी दिन Check Point और Arista भी KEV लिस्ट (ज्ञात रूप से इस्तेमाल हो चुकी कमजोरियों की सूची) में जुड़ गईं 3। F5 ने ब्रीच के बाद जो सुरक्षा उपाय अपनाए थे, उनकी पुष्टि NCC Group और IOActive ने की है। साथ ही, 14 अक्टूबर 2026 तक CrowdStrike का Falcon EDR BIG-IP के अंदर मुफ्त मिल रहा है 8। इस हफ्ते सार्वजनिक रूप से जो कुछ भी सामने आया—AI सुरक्षा पर लिखे गए तेजी भरे निवेशक नोट की तो बात ही क्या—उसने इस तथ्य की कीमत नहीं लगाई कि कंपनी की व्यापारिक खाई (moat) और अटैक सरफेस (attack surface) एक ही बॉक्स में बिकते हैं 6। अब नजर दो चीजों पर रहेगी: KEV जांच से बाहर आने वाले शिकारों के नाम, और 870 से 890 मिलियन डॉलर के रेवेन्यू गाइडेंस के मुकाबले चौथी तिमाही के नतीजे 5।

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio