F5旗舰身份认证设备正遭攻击,股价年内仍大涨75%
美国网络安全和基础设施安全局(CISA)要求联邦机构三天内修补F5旗舰身份认证产品BIG-IP APM中一个已遭在野利用的零日漏洞。当周市场唯一的一次下跌,来自业绩指引。
Vincent Jiang · 3 min read
F5于9月22日告知客户,攻击者正在利用其旗舰身份认证设备中的一个漏洞。CVE-2026-94127是BIG-IP APM以OAuth授权服务器(OAuth Authorization Server)角色运行时的一个堆缓冲区溢出漏洞,未经身份验证的攻击者可借此实现远程代码执行,其CVSS v3.1评分为9.812。CISA同日将其列入已知被利用漏洞(KEV)目录,并要求联邦机构在周五前完成修补,按约束性运行指令BOD 26-04的要求开展取证排查3。
漏洞所在,恰是把关每一次登录的机器
APM是集中式代理,保障企业网络、应用、云服务与API的访问安全4。21.1.0、17.5.0至17.5.1以及17.1.0至17.1.3版本经数据平面暴露在攻击之下,设备模式(appliance mode)也不例外;该漏洞由F5内部发现,公司已发布热修复补丁,并为打补丁较慢的用户提供了缓解用的iRule1。Shadowserver统计到逾1.47万个暴露在互联网上的APM地址,但无法判断其中多少已打补丁、多少是蜜罐4。攻击迹象是OAuth反复验证失败,随后出现可疑命令,最后流量管理进程崩溃1。谁买单:这些地址背后的企业与机构——CISA的期限压着它们打补丁、做取证排查34。谁入账:持有溢价者——直到有受害者被点名为止。
当周唯一一次下跌,源自业绩指引
F5第三财季营收达8.651亿美元,增长11%;调整后每股收益为4.73美元,市场一致预期为3.98美元5。
零日漏洞披露前的那个季度,利润率始终稳居80%出头
- 毛利率
- 营业利润率
Data
| 毛利率 | 营业利润率 | |
|---|---|---|
| 24Q3 | 80.8% | 25.6% |
| 24Q4 | 81.7% | 26.8% |
| 25Q1 | 80.7% | 21.7% |
| 25Q2 | 81% | 25.2% |
| 25Q3 | 82.2% | 25.4% |
| 25Q4 | 81.5% | 26% |
| 26Q1 | 81.4% | 22.1% |
| 26Q2 | 82.2% | 24.7% |
F5八个季度以来最大单季营收,出现在APM零日漏洞披露前三个月
Data
| F5营收 | |
|---|---|
| 24Q3 | $746.67M |
| 24Q4 | $766.49M |
| 25Q1 | $731.12M |
| 25Q2 | $780.37M |
| 25Q3 | $810.09M |
| 25Q4 | $822.47M |
| 26Q1 | $811.7M |
| 26Q2 | $865.08M |
安全通告发布三天后,有投资者报告将该股年内累计75%的涨幅归因于AI安全需求和机构资金流入,对这一漏洞只字未提6。当周唯一一次有据可查的下跌,是9月24日盘后跌2.07%至446.55美元;相关报道将原因归结为业绩指引上调和AI安全战略进一步聚焦,文中同样没有提到CVE编号7。
国家级攻击者早已卷走F5的零日漏洞资料
早在一年前,F5就披露过某国家级攻击者长期掌握其BIG-IP产品开发环境的访问权限,离开时带走了源代码和未公开漏洞的细节8;美国司法部当时允许F5推迟披露这一事件9。当时F5表示,并不知晓被盗文件中存在未披露的高危或远程代码执行漏洞8;本周的安全通告也未将新漏洞与这起失窃联系起来1。本轮攻击行动已攻陷多少系统,F5尚未说明9。自2021年11月以来,CISA已标记8个遭在野利用的F5漏洞,其中4个曾被用于勒索软件攻击4。
增长是真的,尾部风险尚未定价
网络设备厂商接连曝出遭在野利用的零日漏洞,如今已是常态;就在同一天,Check Point和Arista的漏洞也被列入KEV目录3。F5在那起入侵事件后的遏制措施已获NCC Group和IOActive验证;CrowdStrike的Falcon EDR(端点检测与响应)免费内置在BIG-IP中,有效期至2026年10月14日8。本周没有任何公开信息——更不用说那份唱多AI安全的投资者报告——为“护城河与攻击面装在同一台设备里”这一事实定价6。接下来要看两件事:一是KEV取证排查中是否会有受害者被点名;二是第四财季业绩能否达到8.7亿美元至8.9亿美元的收入指引5。
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



