米F5、主力認証アプライアンスへの攻撃が進行中――それでも株価は年初来75%高

米サイバーセキュリティ・インフラ安全保障局(CISA)は、F5の主力ログイン製品「BIG-IP APM」のゼロデイ脆弱性が悪用されているとして、連邦政府機関に3日間の修正期限を与えた。市場がその週に値引きしたのは、業縀見通しだけだった。

原文を読む

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
シアトル中心部に建つ、ガラス張りの高層ビルでF5の本社「F5タワー」を、道路上から見上げた写真
1 / 6Slide 1 of 6
シアトル中心部にある同社本社「F5タワー」。主力ログイン・アプライアンスが攻撃を受けている最中も、株価は年初来75%高だ。

F5は9月22日、主力ログイン・アプライアンスの穴を攻撃者が悪用していると顧客に通知した。CVE-2026-94127は、OAuth認可サーバーとして動作するBIG-IP APMにおけるヒープベース・バッファオーバーフローで、未認証の攻撃者にリモートコード実行を許す。CVSS v3.1の深刻度スコアは9.8だ 12。CISAは同日、KEVカタログ(悪用が確認された脆弱性の一覧)に登録し、連邦政府機関に対し、金曜日までの修正に加え、運用指令「BOD 26-04」が義務付けるフォレンジック・トリアージも求めた 3。

欠陥が潜むのは、すべてのログインを検査する装置

APMは、企業のネットワークやアプリケーション、クラウドサービス、APIへのアクセスを保護する集中型プロキシ(中継サーバー)だ 4。データプレーン経由で影響を受けるのはバージョン21.1.0、17.5.0~17.5.1、17.1.0~17.1.3で、アプライアンスモードも含まれる。F5はこの欠陥を社内で発見し、ホットフィックスを提供した。修正が遅れる向きには、緩和策のiRuleも用意した 1。セキュリティ団体Shadowserverの集計では、インターネットに公開されたAPMのアドレスは1万4700を超える。だが、うちどれだけが修正済みで、どれだけがハニーポットかは分からないという 4。攻撃の兆しは、OAuth認証の失敗が繰り返された後、不審なコマンドが実行され、最後にトラフィック管理機能がクラッシュするという流れだ 1。誰が払うのか:それらのアドレスの背後にいる企業と政府機関だ。CISAの期限に突き動かされ、修正とフォレンジック・トリアージを迫られる 34。誰が受け取るのか:プレミアムを握る者たち――被害者の名前が出るまでは。

市場が値引きしたのは見通しだけ

2026会計年度第3四半期(4~6月期)の売上高は11%増の8億6510万ドルとなった。調整後1株当たり利益(EPS)は4.73ドルで、市場コンセンサスの3.98ドルを上回った 5。

ゼロデイ発覚前の四半期まで、売上総利益率は80%台前半を維持

  • 売上総利益率
  • 営業利益率
0%50%100%24年Q324年Q425年Q125年Q225年Q325年Q426年Q126年Q282.2%
Data
売上総利益率営業利益率
24年Q380.8%25.6%
24年Q481.7%26.8%
25年Q180.7%21.7%
25年Q281%25.2%
25年Q382.2%25.4%
25年Q481.5%26%
26年Q181.4%22.1%
26年Q282.2%24.7%
売上総利益率と営業利益率(売上高比、四半期は暦年ベースで表記)。出所:Sharadarの四半期ファンダメンタルズ(F5のSEC提出資料、2026年9月27日取得)10

APMのゼロデイ発覚の3か月前、F5は8四半期で最大の売上高

$700M$750M$800M$850M$900M24年Q324年Q425年Q125年Q225年Q325年Q426年Q126年Q2この四半期の終了後にAPMのゼロデイが公表される
Data
F5売上高
24年Q3$746.67M
24年Q4$766.49M
25年Q1$731.12M
25年Q2$780.37M
25年Q3$810.09M
25年Q4$822.47M
26年Q1$811.7M
26年Q2$865.08M
四半期別売上高(単位:100万ドル、四半期は暦年ベースで表記)。F5の2026会計年度第3四半期は2026年6月30日に終了した。出所:Sharadarの四半期ファンダメンタルズ(F5のSEC提出資料、2026年9月27日取得)10

注意喚起から3日後、投資家向けリポートは、株価の年初来75%の上昇をAIセキュリティ需要と機関資金の流入によるものと評価したが、脆弱性には一切触れていなかった6。今週、裏付けの取れた唯一の下落は9月24日、時間外取引で2.07%安の446.55ドルまで下げた場面だが、この下げを伝えた記事は業績見通しの引き上げとより鮮明になったAIセキュリティ戦略を軸に書かれており、CVE番号への言及はここにもない7。

国家背景の攻撃者は既にF5のゼロデイ情報を持ち出していた

1年前、F5は国家背景の攻撃者がBIG-IPの製品開発環境に長期間アクセスし、ソースコードと未公表だった脆弱性の詳細を持ち去ったと明らかにした8。米司法省はF5に対し、この開示を遅らせることを認めていた9。当時、F5は盗まれたファイルの中に未公表の深刻度「クリティカル」やリモートコード実行の脆弱性は把握していないと説明していた8が、今週の注意喚起も新たな脆弱性とこの窃取の関連には触れていない1。今回の攻撃で侵害されたシステムの数について、F5は明らかにしていない9。2021年11月以降、CISAが悪用を確認したとして指摘したF5の脆弱性は計8件で、うち4件はランサムウェア攻撃に使われた4。

成長は本物、テールリスクは値付けされず

ネットワーク機器ベンダーのゼロデイが実際の攻撃に使われるのは今や日常茶飯事だ。同日には、チェック・ポイントとアリスタネットワークスの脆弱性もKEVカタログに掲載された3。F5の侵害後の封じ込め策はNCC GroupとIOActiveが検証済みで、クラウドストライクの「ファルコンEDR」は2026年10月14日までBIG-IPに無償で同梱される8。堀(競争優位の源泉)と攻撃面が同じ筐体で出荷されるという事実を、今週公表された情報のどれも値付けしておらず、AIセキュリティ需要を材料とする強気リポートはその最たるものだ6。注目すべきは、KEVカタログ掲載に伴うトリアージで被害者の名前が挙がるかどうか、そして8億7000万~8億9000万ドルの売上高見通しに対する第4四半期の業績である5。

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio