Флагманскую систему аутентификации F5 атакуют — акции всё равно выросли на 75%
CISA дала федеральным ведомствам США три дня на патч эксплуатируемой уязвимости нулевого дня в BIG-IP APM — флагманской системе аутентификации F5. Единственное, что рынок уценил на той неделе, — прогноз компании.
Vincent Jiang · 3 min read
22 сентября F5 сообщила клиентам, что злоумышленники эксплуатируют брешь в её флагманской системе аутентификации. CVE-2026-94127 — переполнение буфера в динамической памяти (heap) в BIG-IP APM, работающем в роли сервера авторизации OAuth, — даёт не прошедшему аутентификацию атакующему возможность удалённого выполнения кода и оценена в 9,8 балла по CVSS v3.1 12. В тот же день CISA внесла уязвимость в каталог активно эксплуатируемых (KEV) и установила федеральным ведомствам срок до пятницы; по директиве BOD 26-04 от них требуется и форензическое обследование 3.
Брешь — в узле, проверяющем каждый вход
APM — это централизованный прокси, контролирующий доступ к корпоративным сетям, приложениям, облачным сервисам и API 4. Уязвимы версии 21.1.0, 17.5.0–17.5.1 и 17.1.0–17.1.3: атака идёт через плоскость данных, уязвим и режим appliance. Баг F5 нашла самостоятельно и уже выпустила хотфиксы, а для медлящих с обновлением — временное защитное правило iRule 1. Shadowserver насчитывает более 14 700 доступных из интернета адресов с APM и не может сказать, какие из них уже пропатчены, а какие — ханипоты 4. Признак атаки — сначала повторяющиеся ошибки OAuth, затем подозрительные команды, затем падение подсистемы управления трафиком 1. Кто платит: предприятия и ведомства за этими адресами — дедлайн CISA вынуждает их ставить патчи и проводить форензическую проверку 34. Кому платят: держателям премии — до тех пор, пока не назовут жертву.
Единственная уценка рынка — прогноз
Выручка за третий квартал финансового года составила $865,1 млн — на 11% выше; скорректированная прибыль на акцию достигла $4,73 при консенсус-прогнозе $3,98 5.
Маржа держалась чуть выше 80% вплоть до квартала перед уязвимостью
- Валовая маржа
- Операционная маржа
Data
| Валовая маржа | Операционная маржа | |
|---|---|---|
| III кв. '24 | 80.8% | 25.6% |
| IV кв. '24 | 81.7% | 26.8% |
| I кв. '25 | 80.7% | 21.7% |
| II кв. '25 | 81% | 25.2% |
| III кв. '25 | 82.2% | 25.4% |
| IV кв. '25 | 81.5% | 26% |
| I кв. '26 | 81.4% | 22.1% |
| II кв. '26 | 82.2% | 24.7% |
Крупнейший квартал F5 за последние восемь закрылся за три месяца до уязвимости нулевого дня в APM
Data
| Выручка F5 | |
|---|---|
| III кв. '24 | $746.67M |
| IV кв. '24 | $766.49M |
| I кв. '25 | $731.12M |
| II кв. '25 | $780.37M |
| III кв. '25 | $810.09M |
| IV кв. '25 | $822.47M |
| I кв. '26 | $811.7M |
| II кв. '26 | $865.08M |
Спустя три дня после предупреждения появилась инвесторская записка, объясняющая рост котировок F5 на 75% с начала года спросом на решения в сфере безопасности ИИ и притоком средств институциональных инвесторов; об уязвимости в ней — ни слова 6. Единственное подтверждённое снижение за неделю — падение на 2,07% в дополнительных торгах 24 сентября, до $446,55 — объясняли повышенным прогнозом компании и более сфокусированной стратегией в области безопасности ИИ; о CVE в том материале тоже ни слова 7.
Хакеры, связанные с государством, уже выносили из F5 материалы о нулевых днях
Годом ранее F5 сообщила, что актор, связанный с государством, имел длительный доступ к среде разработки продуктов BIG-IP и ушёл, забрав исходный код и сведения о нераскрытых уязвимостях 8; Министерство юстиции США разрешило F5 отложить раскрытие этой информации 9. Тогда F5 заявила, что среди похищенных файлов, насколько ей известно, не было нераскрытых критических уязвимостей или уязвимостей с удалённым выполнением кода 8, а предупреждение, выпущенное на этой неделе, не связывает новую уязвимость с той кражей 1. F5 не сообщила, сколько систем скомпрометировано в текущей кампании атак 9. С ноября 2021 года CISA внесла в каталог KEV восемь уязвимостей F5, четыре из которых использовались программами-вымогателями 4.
Рост реален — хвостовой риск не заложен в цену
Эксплуатируемые уязвимости нулевого дня у сетевых вендоров — теперь обычное дело; Check Point и Arista попали в каталог KEV в тот же день 3. Эффективность мер локализации, принятых F5 после той компрометации, подтвердили NCC Group и IOActive, а Falcon EDR компании CrowdStrike поставляется в составе BIG-IP бесплатно по 14 октября 2026 года 8. Ничто из опубликованного на этой неделе — и уж тем более оптимистичная инвесторская записка о безопасности ИИ — не заложило в цену тот факт, что конкурентный ров и поверхность атаки поставляются в одном и том же корпусе 6. Следить стоит за именами жертв, которые будут названы по итогам обследований по линии KEV, и за четвёртым кварталом — в сравнении с прогнозом выручки в $870–890 млн 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



