„`html
CVE-2026-59762: HTTP/2 Memory Resource Exhaustion auf F5 BIG-IP
Zusammenfassung
CVE-2026-59762 ist eine High-Severity-Schwachstelle (CVSS 7.5) in F5 BIG-IP Systemen, die durch speziell konstruierte HTTP/2-Anfragen zu einer unkontrollierten Speicherauslastung führt. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, einen Denial-of-Service-Zustand herbeizuführen, ohne dabei die Kontrollplane des Systems zu kompromittieren.
Betroffene Systeme
Die Schwachstelle betrifft BIG-IP Systeme mit aktiviertem HTTP/2 Profil auf virtuellen Servern. Der exakte Versionsumfang ist noch nicht vollständig dokumentiert. Systeme, die End of Technical Support (EoTS) erreicht haben, werden nicht evaluiert.
Technische Details
Angriffsvektor: Network (Remote, unauthentifiziert)
Angriffsart: Speicher-Exhaustion über HTTP/2-Requests
Die Vulnerabilität liegt ausschließlich in der Data-Plane des Systems. Spezifisch crafted HTTP/2-Requests führen zu abnormalem Speicherwachstum im TMM-Prozess (Traffic Management Module). Dies resultiert in Performance-Degradation bis zum Systemausfall, wenn der Speicher erschöpft ist.
Root Cause: Unzureichende Ressourcen-Validierung bei HTTP/2-Request-Verarbeitung.
Empfohlene Massnahmen
- Kurzfristig: HTTP/2 Profile deaktivieren, falls nicht essentiell erforderlich
- Monitoring: TMM-Speicherauslastung kontinuierlich überwachen
- Netzwerk-Level: HTTP/2-Traffic mit unerwarteten Request-Patterns limitieren
- Langfristig: Auf gepatchte BIG-IP Version upgraden (sobald verfügbar)
Bewertung
CVSS Score: 7.5 (High)
Verfügbarkeit eines Patches: Derzeit nicht vorhanden
Die fehlende Patchverfügbarkeit erhöht das Risiko erheblich. Administratoren sollten sofort Mitigations-Strategien implementieren und den F5-Support für Updates überwachen.
„`