米F5、主力認証アプライアンスへの攻撃が進行中――それでも株価は年初来75%高
米サイバーセキュリティ・インフラ安全保障局(CISA)は、F5の主力ログイン製品「BIG-IP APM」のゼロデイ脆弱性が悪用されているとして、連邦政府機関に3日間の修正期限を与えた。市場がその週に値引きしたのは、業縀見通しだけだった。
Vincent Jiang · 3 min read
F5は9月22日、主力ログイン・アプライアンスの穴を攻撃者が悪用していると顧客に通知した。CVE-2026-94127は、OAuth認可サーバーとして動作するBIG-IP APMにおけるヒープベース・バッファオーバーフローで、未認証の攻撃者にリモートコード実行を許す。CVSS v3.1の深刻度スコアは9.8だ 12。CISAは同日、KEVカタログ(悪用が確認された脆弱性の一覧)に登録し、連邦政府機関に対し、金曜日までの修正に加え、運用指令「BOD 26-04」が義務付けるフォレンジック・トリアージも求めた 3。
欠陥が潜むのは、すべてのログインを検査する装置
APMは、企業のネットワークやアプリケーション、クラウドサービス、APIへのアクセスを保護する集中型プロキシ(中継サーバー)だ 4。データプレーン経由で影響を受けるのはバージョン21.1.0、17.5.0~17.5.1、17.1.0~17.1.3で、アプライアンスモードも含まれる。F5はこの欠陥を社内で発見し、ホットフィックスを提供した。修正が遅れる向きには、緩和策のiRuleも用意した 1。セキュリティ団体Shadowserverの集計では、インターネットに公開されたAPMのアドレスは1万4700を超える。だが、うちどれだけが修正済みで、どれだけがハニーポットかは分からないという 4。攻撃の兆しは、OAuth認証の失敗が繰り返された後、不審なコマンドが実行され、最後にトラフィック管理機能がクラッシュするという流れだ 1。誰が払うのか:それらのアドレスの背後にいる企業と政府機関だ。CISAの期限に突き動かされ、修正とフォレンジック・トリアージを迫られる 34。誰が受け取るのか:プレミアムを握る者たち――被害者の名前が出るまでは。
市場が値引きしたのは見通しだけ
2026会計年度第3四半期(4~6月期)の売上高は11%増の8億6510万ドルとなった。調整後1株当たり利益(EPS)は4.73ドルで、市場コンセンサスの3.98ドルを上回った 5。
ゼロデイ発覚前の四半期まで、売上総利益率は80%台前半を維持
- 売上総利益率
- 営業利益率
Data
| 売上総利益率 | 営業利益率 | |
|---|---|---|
| 24年Q3 | 80.8% | 25.6% |
| 24年Q4 | 81.7% | 26.8% |
| 25年Q1 | 80.7% | 21.7% |
| 25年Q2 | 81% | 25.2% |
| 25年Q3 | 82.2% | 25.4% |
| 25年Q4 | 81.5% | 26% |
| 26年Q1 | 81.4% | 22.1% |
| 26年Q2 | 82.2% | 24.7% |
APMのゼロデイ発覚の3か月前、F5は8四半期で最大の売上高
Data
| F5売上高 | |
|---|---|
| 24年Q3 | $746.67M |
| 24年Q4 | $766.49M |
| 25年Q1 | $731.12M |
| 25年Q2 | $780.37M |
| 25年Q3 | $810.09M |
| 25年Q4 | $822.47M |
| 26年Q1 | $811.7M |
| 26年Q2 | $865.08M |
注意喚起から3日後、投資家向けリポートは、株価の年初来75%の上昇をAIセキュリティ需要と機関資金の流入によるものと評価したが、脆弱性には一切触れていなかった6。今週、裏付けの取れた唯一の下落は9月24日、時間外取引で2.07%安の446.55ドルまで下げた場面だが、この下げを伝えた記事は業績見通しの引き上げとより鮮明になったAIセキュリティ戦略を軸に書かれており、CVE番号への言及はここにもない7。
国家背景の攻撃者は既にF5のゼロデイ情報を持ち出していた
1年前、F5は国家背景の攻撃者がBIG-IPの製品開発環境に長期間アクセスし、ソースコードと未公表だった脆弱性の詳細を持ち去ったと明らかにした8。米司法省はF5に対し、この開示を遅らせることを認めていた9。当時、F5は盗まれたファイルの中に未公表の深刻度「クリティカル」やリモートコード実行の脆弱性は把握していないと説明していた8が、今週の注意喚起も新たな脆弱性とこの窃取の関連には触れていない1。今回の攻撃で侵害されたシステムの数について、F5は明らかにしていない9。2021年11月以降、CISAが悪用を確認したとして指摘したF5の脆弱性は計8件で、うち4件はランサムウェア攻撃に使われた4。
成長は本物、テールリスクは値付けされず
ネットワーク機器ベンダーのゼロデイが実際の攻撃に使われるのは今や日常茶飯事だ。同日には、チェック・ポイントとアリスタネットワークスの脆弱性もKEVカタログに掲載された3。F5の侵害後の封じ込め策はNCC GroupとIOActiveが検証済みで、クラウドストライクの「ファルコンEDR」は2026年10月14日までBIG-IPに無償で同梱される8。堀(競争優位の源泉)と攻撃面が同じ筐体で出荷されるという事実を、今週公表された情報のどれも値付けしておらず、AIセキュリティ需要を材料とする強気リポートはその最たるものだ6。注目すべきは、KEVカタログ掲載に伴うトリアージで被害者の名前が挙がるかどうか、そして8億7000万~8億9000万ドルの売上高見通しに対する第4四半期の業績である5。
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



