F5 के ऑथेंटिकेशन उपकरण पर सक्रिय हमला, फिर भी शेयर में 75% की तेजी
F5 के फ्लैगशिप लॉगिन प्रोडक्ट BIG-IP APM में मिले जीरो-डे (zero-day) दोष का इस्तेमाल हमलावर पहले से कर रहे हैं। CISA (अमेरिकी साइबर सुरक्षा एजेंसी) ने संघीय एजेंसियों को पैच करने के लिए सिर्फ तीन दिन दिए हैं। उस हफ्ते बाजार की इकलौती कटौती गाइडेंस (कंपनी का अनुमान) की वजह से आई।
Vincent Jiang · 3 min read
F5 ने 22 सितंबर को ग्राहकों को बताया कि हमलावर उसके फ्लैगशिप लॉगिन उपकरण में पाए गए छेद का फायदा उठा रहे हैं। CVE-2026-94127 — OAuth ऑथराइजेशन सर्वर के रूप में चलते BIG-IP APM में होने वाला हीप-आधारित बफर ओवरफ्लो — बिना किसी प्रमाणीकरण के ही हमलावर को रिमोट कोड एग्जीक्यूशन (remote code execution) की ताकत दे देता है। CVSS v3.1 पैमाने पर इसका स्कोर 9.8 है 12। CISA ने उसी दिन इसे ज्ञात रूप से इस्तेमाल हो चुके (known-exploited) दोषों की सूची में डाल दिया और संघीय एजेंसियों को शुक्रवार तक का समय दिया; BOD 26-04 (बाइंडिंग ऑपरेटिंग डायरेक्टिव) के तहत फॉरेंसिक जांच भी अनिवार्य है 3।
छेद उसी मशीन में है जो हर लॉगिन की जांच करती है
APM वह केंद्रीय प्रॉक्सी है जो कंपनियों के नेटवर्क, एप्लिकेशन, क्लाउड सर्विस और API तक पहुंच की सुरक्षा करता है 4। वर्जन 21.1.0, 17.5.0 से 17.5.1 और 17.1.0 से 17.1.3 तक जोखिम में हैं — एप्लायंस मोड भी इसकी चपेट में है और हमले का रास्ता डेटा प्लेन है। F5 को यह बग अपनी अंदरूनी जांच में ही मिल गया था; कंपनी ने हॉटफिक्स जारी किए और देर से पैच करने वालों के लिए एक मिटिगेशन iRule भी दिया 1। Shadowserver ने इंटरनेट पर खुले 14,700 से ज्यादा APM पते गिने हैं, लेकिन यह नहीं बता सकता कि इनमें कितने पैच हो चुके हैं और कितने हनीपॉट हैं 4। हमले की पहचान इससे होती है: बार-बार OAuth फेल, फिर संदिग्ध कमांड और आखिर में ट्रैफिक-मैनेजमेंट क्रैश 1। खर्च किसका: इन पतों के पीछे की कंपनियों और एजेंसियों का, जिन्हें CISA की डेडलाइन ने पैचिंग और फॉरेंसिक जांच में झोंक दिया है 34। मुनाफा किसका: प्रीमियम के धारकों का — जब तक किसी पीड़ित का नाम सामने नहीं आ जाता।
बाजार की इकलौती कटौती की वजह रही गाइडेंस
F5 की वित्त वर्ष की तीसरी तिमाही में आमदनी 865.1 मिलियन डॉलर पहुंची — 11% की बढ़ोतरी के साथ। एडजस्टेड प्रति शेयर आय (EPS) 4.73 डॉलर रही, जबकि एनालिस्ट का आम अनुमान 3.98 डॉलर का था 5।
जीरो-डे से पहले वाली तिमाही तक मार्जिन 80% के पार बने रहे
- ग्रॉस मार्जिन
- ऑपरेटिंग मार्जिन
Data
| ग्रॉस मार्जिन | ऑपरेटिंग मार्जिन | |
|---|---|---|
| Q3 '24 | 80.8% | 25.6% |
| Q4 '24 | 81.7% | 26.8% |
| Q1 '25 | 80.7% | 21.7% |
| Q2 '25 | 81% | 25.2% |
| Q3 '25 | 82.2% | 25.4% |
| Q4 '25 | 81.5% | 26% |
| Q1 '26 | 81.4% | 22.1% |
| Q2 '26 | 82.2% | 24.7% |
F5 की आठ तिमाहियों में सबसे बड़ी तिमाही, APM जीरो-डे के खुलास से तीन महीने पहले बंद
Data
| F5 की आमदनी | |
|---|---|
| Q3 '24 | $746.67M |
| Q4 '24 | $766.49M |
| Q1 '25 | $731.12M |
| Q2 '25 | $780.37M |
| Q3 '25 | $810.09M |
| Q4 '25 | $822.47M |
| Q1 '26 | $811.7M |
| Q2 '26 | $865.08M |
एडवाइजरी आने के तीन दिन बाद एक निवेशक नोट ने शेयर में इस साल की शुरुआत से अब तक की 75% तेजी का श्रेय AI सुरक्षा की मांग और संस्थागत निवेश प्रवाह को दिया — बिना खामी का जिक्र किए 6। उस हफ्ते की एकमात्र पुष्ट गिरावट — 24 सितंबर को आफ्टर-ऑवर्स में 2.07% गिरकर शेयर का 446.55 डॉलर पर आना — बढ़ी हुई गाइडेंस और निखरती AI सुरक्षा रणनीति के संदर्भ में बताई गई; उस रिपोर्ट में भी CVE का नामोनिशान नहीं 7।
एक राष्ट्र-प्रायोजित हैकर F5 के जीरो-डे नोट्स लेकर पहले ही निकल चुका है
एक साल पहले F5 ने खुलासा किया था कि एक राष्ट्र-प्रायोजित हैकर (nation-state actor) को F5 के BIG-IP प्रोडक्ट डेवलपमेंट एनवायरनमेंट तक लंबे समय तक पहुंच बनी रही और वह वहां से सोर्स कोड और अप्रकाशित कमजोरियों की जानकारी लेकर निकल गया 8; अमेरिकी न्याय विभाग ने F5 को इस खुलासे में देरी करने की इजाजत दी थी 9। उस वक्त F5 ने कहा था कि चोरी हुई फाइलों में किसी अप्रकाशित गंभीर या रिमोट-कोड खामी की उसे जानकारी नहीं थी 8, और इस हफ्ते की एडवाइजरी नई खामी को उस चोरी से नहीं जोड़ती 1। F5 ने नहीं बताया है कि मौजूदा हमले की मुहिम में अब तक कितने सिस्टम कंप्रोमाइज हुए हैं 9। नवंबर 2021 से CISA ने F5 की आठ कमजोरियों को हैकर्स के इस्तेमाल में आते हुए फ्लैग किया है, जिनमें से चार रैंसमवेयर हमलों में इस्तेमाल हो चुकी हैं 4।
विकास असली है; टेल रिस्क (tail risk) की कीमत अब तक नहीं लगी
नेटवर्क कंपनियों में जीरो-डे का इस्तेमाल होना अब आम बात हो चुकी है। उसी दिन Check Point और Arista भी KEV लिस्ट (ज्ञात रूप से इस्तेमाल हो चुकी कमजोरियों की सूची) में जुड़ गईं 3। F5 ने ब्रीच के बाद जो सुरक्षा उपाय अपनाए थे, उनकी पुष्टि NCC Group और IOActive ने की है। साथ ही, 14 अक्टूबर 2026 तक CrowdStrike का Falcon EDR BIG-IP के अंदर मुफ्त मिल रहा है 8। इस हफ्ते सार्वजनिक रूप से जो कुछ भी सामने आया—AI सुरक्षा पर लिखे गए तेजी भरे निवेशक नोट की तो बात ही क्या—उसने इस तथ्य की कीमत नहीं लगाई कि कंपनी की व्यापारिक खाई (moat) और अटैक सरफेस (attack surface) एक ही बॉक्स में बिकते हैं 6। अब नजर दो चीजों पर रहेगी: KEV जांच से बाहर आने वाले शिकारों के नाम, और 870 से 890 मिलियन डॉलर के रेवेन्यू गाइडेंस के मुकाबले चौथी तिमाही के नतीजे 5।
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



