Флагманскую систему аутентификации F5 атакуют — акции всё равно выросли на 75%

CISA дала федеральным ведомствам США три дня на патч эксплуатируемой уязвимости нулевого дня в BIG-IP APM — флагманской системе аутентификации F5. Единственное, что рынок уценил на той неделе, — прогноз компании.

Читать оригинал

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
Башня F5 — стеклянный небоскрёб, штаб-квартира компании в центре Сиэтла, вид с уровня улицы
1 / 6Slide 1 of 6
Башня F5 в центре Сиэтла — штаб-квартира компании. С начала года акции выросли на 75%, даже несмотря на идущие прямо сейчас атаки на флагманскую систему аутентификации.

22 сентября F5 сообщила клиентам, что злоумышленники эксплуатируют брешь в её флагманской системе аутентификации. CVE-2026-94127 — переполнение буфера в динамической памяти (heap) в BIG-IP APM, работающем в роли сервера авторизации OAuth, — даёт не прошедшему аутентификацию атакующему возможность удалённого выполнения кода и оценена в 9,8 балла по CVSS v3.1 12. В тот же день CISA внесла уязвимость в каталог активно эксплуатируемых (KEV) и установила федеральным ведомствам срок до пятницы; по директиве BOD 26-04 от них требуется и форензическое обследование 3.

Брешь — в узле, проверяющем каждый вход

APM — это централизованный прокси, контролирующий доступ к корпоративным сетям, приложениям, облачным сервисам и API 4. Уязвимы версии 21.1.0, 17.5.0–17.5.1 и 17.1.0–17.1.3: атака идёт через плоскость данных, уязвим и режим appliance. Баг F5 нашла самостоятельно и уже выпустила хотфиксы, а для медлящих с обновлением — временное защитное правило iRule 1. Shadowserver насчитывает более 14 700 доступных из интернета адресов с APM и не может сказать, какие из них уже пропатчены, а какие — ханипоты 4. Признак атаки — сначала повторяющиеся ошибки OAuth, затем подозрительные команды, затем падение подсистемы управления трафиком 1. Кто платит: предприятия и ведомства за этими адресами — дедлайн CISA вынуждает их ставить патчи и проводить форензическую проверку 34. Кому платят: держателям премии — до тех пор, пока не назовут жертву.

Единственная уценка рынка — прогноз

Выручка за третий квартал финансового года составила $865,1 млн — на 11% выше; скорректированная прибыль на акцию достигла $4,73 при консенсус-прогнозе $3,98 5.

Маржа держалась чуть выше 80% вплоть до квартала перед уязвимостью

  • Валовая маржа
  • Операционная маржа
0%50%100%III кв. '24IV кв. '24I кв. '25II кв. '25III кв. '25IV кв. '25I кв. '26II кв. '2682.2%
Data
Валовая маржаОперационная маржа
III кв. '2480.8%25.6%
IV кв. '2481.7%26.8%
I кв. '2580.7%21.7%
II кв. '2581%25.2%
III кв. '2582.2%25.4%
IV кв. '2581.5%26%
I кв. '2681.4%22.1%
II кв. '2682.2%24.7%
Валовая и операционная маржа, в процентах от выручки; кварталы обозначены по календарному году. Источник: квартальные показатели Sharadar по отчётности F5 в SEC, данные получены 27 сентября 2026 года.10

Крупнейший квартал F5 за последние восемь закрылся за три месяца до уязвимости нулевого дня в APM

$700M$750M$800M$850M$900MIII кв. '24IV кв. '24I кв. '25II кв. '25III кв. '25IV кв. '25I кв. '26II кв. '26Уязвимость нулевого дня в APMраскрыта после закрытия этогоквартала
Data
Выручка F5
III кв. '24$746.67M
IV кв. '24$766.49M
I кв. '25$731.12M
II кв. '25$780.37M
III кв. '25$810.09M
IV кв. '25$822.47M
I кв. '26$811.7M
II кв. '26$865.08M
Квартальная выручка, млн долл. США; кварталы обозначены по календарному году. III квартал 2026 финансового года F5 завершился 30 июня 2026 года. Источник: квартальные показатели Sharadar по отчётности F5 в SEC, данные получены 27 сентября 2026 года.10

Спустя три дня после предупреждения появилась инвесторская записка, объясняющая рост котировок F5 на 75% с начала года спросом на решения в сфере безопасности ИИ и притоком средств институциональных инвесторов; об уязвимости в ней — ни слова 6. Единственное подтверждённое снижение за неделю — падение на 2,07% в дополнительных торгах 24 сентября, до $446,55 — объясняли повышенным прогнозом компании и более сфокусированной стратегией в области безопасности ИИ; о CVE в том материале тоже ни слова 7.

Хакеры, связанные с государством, уже выносили из F5 материалы о нулевых днях

Годом ранее F5 сообщила, что актор, связанный с государством, имел длительный доступ к среде разработки продуктов BIG-IP и ушёл, забрав исходный код и сведения о нераскрытых уязвимостях 8; Министерство юстиции США разрешило F5 отложить раскрытие этой информации 9. Тогда F5 заявила, что среди похищенных файлов, насколько ей известно, не было нераскрытых критических уязвимостей или уязвимостей с удалённым выполнением кода 8, а предупреждение, выпущенное на этой неделе, не связывает новую уязвимость с той кражей 1. F5 не сообщила, сколько систем скомпрометировано в текущей кампании атак 9. С ноября 2021 года CISA внесла в каталог KEV восемь уязвимостей F5, четыре из которых использовались программами-вымогателями 4.

Рост реален — хвостовой риск не заложен в цену

Эксплуатируемые уязвимости нулевого дня у сетевых вендоров — теперь обычное дело; Check Point и Arista попали в каталог KEV в тот же день 3. Эффективность мер локализации, принятых F5 после той компрометации, подтвердили NCC Group и IOActive, а Falcon EDR компании CrowdStrike поставляется в составе BIG-IP бесплатно по 14 октября 2026 года 8. Ничто из опубликованного на этой неделе — и уж тем более оптимистичная инвесторская записка о безопасности ИИ — не заложило в цену тот факт, что конкурентный ров и поверхность атаки поставляются в одном и том же корпусе 6. Следить стоит за именами жертв, которые будут названы по итогам обследований по линии KEV, и за четвёртым кварталом — в сравнении с прогнозом выручки в $870–890 млн 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio