F5旗舰身份认证设备正遭攻击,股价年内仍大涨75%

美国网络安全和基础设施安全局(CISA)要求联邦机构三天内修补F5旗舰身份认证产品BIG-IP APM中一个已遭在野利用的零日漏洞。当周市场唯一的一次下跌,来自业绩指引。

阅读原文

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
从街面视角拍摄的F5塔,这栋玻璃幕墙摩天大楼是F5位于西雅图市中心的总部
1 / 6Slide 1 of 6
F5塔位于西雅图市中心,是该公司总部。尽管旗舰身份认证设备正遭攻击,F5股价年内仍上涨75%。

F5于9月22日告知客户,攻击者正在利用其旗舰身份认证设备中的一个漏洞。CVE-2026-94127是BIG-IP APM以OAuth授权服务器(OAuth Authorization Server)角色运行时的一个堆缓冲区溢出漏洞,未经身份验证的攻击者可借此实现远程代码执行,其CVSS v3.1评分为9.812。CISA同日将其列入已知被利用漏洞(KEV)目录,并要求联邦机构在周五前完成修补,按约束性运行指令BOD 26-04的要求开展取证排查3。

漏洞所在,恰是把关每一次登录的机器

APM是集中式代理,保障企业网络、应用、云服务与API的访问安全4。21.1.0、17.5.0至17.5.1以及17.1.0至17.1.3版本经数据平面暴露在攻击之下,设备模式(appliance mode)也不例外;该漏洞由F5内部发现,公司已发布热修复补丁,并为打补丁较慢的用户提供了缓解用的iRule1。Shadowserver统计到逾1.47万个暴露在互联网上的APM地址,但无法判断其中多少已打补丁、多少是蜜罐4。攻击迹象是OAuth反复验证失败,随后出现可疑命令,最后流量管理进程崩溃1。谁买单:这些地址背后的企业与机构——CISA的期限压着它们打补丁、做取证排查34。谁入账:持有溢价者——直到有受害者被点名为止。

当周唯一一次下跌,源自业绩指引

F5第三财季营收达8.651亿美元,增长11%;调整后每股收益为4.73美元,市场一致预期为3.98美元5。

零日漏洞披露前的那个季度,利润率始终稳居80%出头

  • 毛利率
  • 营业利润率
0%50%100%24Q324Q425Q125Q225Q325Q426Q126Q282.2%
Data
毛利率营业利润率
24Q380.8%25.6%
24Q481.7%26.8%
25Q180.7%21.7%
25Q281%25.2%
25Q382.2%25.4%
25Q481.5%26%
26Q181.4%22.1%
26Q282.2%24.7%
毛利率与营业利润率,占营收百分比,按自然季度标注。资料来源:Sharadar基于F5向美国证券交易委员会(SEC)提交文件整理的季度基本面数据,检索日期为2026年9月27日。10

F5八个季度以来最大单季营收,出现在APM零日漏洞披露前三个月

$700M$750M$800M$850M$900M24Q324Q425Q125Q225Q325Q426Q126Q2APM零日漏洞于该季度结束后才披露
Data
F5营收
24Q3$746.67M
24Q4$766.49M
25Q1$731.12M
25Q2$780.37M
25Q3$810.09M
25Q4$822.47M
26Q1$811.7M
26Q2$865.08M
各季度营收,单位为百万美元,按自然季度标注;F5 2026财年第三季度于2026年6月30日结束。资料来源:Sharadar基于F5向美国证券交易委员会(SEC)提交文件整理的季度基本面数据,检索日期为2026年9月27日。10

安全通告发布三天后,有投资者报告将该股年内累计75%的涨幅归因于AI安全需求和机构资金流入,对这一漏洞只字未提6。当周唯一一次有据可查的下跌,是9月24日盘后跌2.07%至446.55美元;相关报道将原因归结为业绩指引上调和AI安全战略进一步聚焦,文中同样没有提到CVE编号7。

国家级攻击者早已卷走F5的零日漏洞资料

早在一年前,F5就披露过某国家级攻击者长期掌握其BIG-IP产品开发环境的访问权限,离开时带走了源代码和未公开漏洞的细节8;美国司法部当时允许F5推迟披露这一事件9。当时F5表示,并不知晓被盗文件中存在未披露的高危或远程代码执行漏洞8;本周的安全通告也未将新漏洞与这起失窃联系起来1。本轮攻击行动已攻陷多少系统,F5尚未说明9。自2021年11月以来,CISA已标记8个遭在野利用的F5漏洞,其中4个曾被用于勒索软件攻击4。

增长是真的,尾部风险尚未定价

网络设备厂商接连曝出遭在野利用的零日漏洞,如今已是常态;就在同一天,Check Point和Arista的漏洞也被列入KEV目录3。F5在那起入侵事件后的遏制措施已获NCC Group和IOActive验证;CrowdStrike的Falcon EDR(端点检测与响应)免费内置在BIG-IP中,有效期至2026年10月14日8。本周没有任何公开信息——更不用说那份唱多AI安全的投资者报告——为“护城河与攻击面装在同一台设备里”这一事实定价6。接下来要看两件事:一是KEV取证排查中是否会有受害者被点名;二是第四财季业绩能否达到8.7亿美元至8.9亿美元的收入指引5。

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio