F5 BIG-IP DNS曝出安全漏洞,厂商发布补丁预警
近期F5官方发布安全预警,旗下BIG-IPDNS曝出高危安全漏洞CVE-2026-39458,该漏洞编号同步收录于CNVD-2026-27944,威胁等级为高风险,部署BIG-IPDNS的企业需第一时间开展资产排查与安全加固。
F5BIG-IPDNS作为主流企业级全局流量调度产品,广泛应用于政企、金融、电商等业务,承担多机房流量调度、域名解析、异地灾备等核心职能。本次漏洞触发条件为设备开启DNS缓存配置文件,攻击者可发送特制恶意网络流量,触发流量管理微内核TMM异常终止,直接导致DNS解析服务中断,线上业务无法正常访问。漏洞利用无需复杂前置权限,网络层面即可发起攻击,业务暴露在公网的设备风险最高。

一、漏洞技术细节与业务危害
本次漏洞根源在于BIG-IPDNS在处理特定DNS流量时,对数据包校验逻辑存在缺陷,在启用DNS缓存、SSL编排、高级WAF防护DoS策略场景下更容易被触发。一旦TMM进程崩溃,DNS解析服务直接瘫痪,依赖域名访问的网站、小程序、业务系统都会出现访问失败。
从业务层面看,该漏洞危害集中在三点。
第一,服务中断,公网业务遭受攻击后域名解析失效,客户无法访问系统,直接造成营收损失。
第二,灾备失效,BIG-IP承担多活机房流量调度,DNS瘫痪会导致异地容备机制无法切换。
第三,连锁安全风险,DNS基础设施失守后,攻击者可进一步探测内网,发起DDoS、劫持等次生攻击。
二、受影响版本与修复方案
根据F5官方安全公告,受CVE-2026-39458漏洞影响的BIG-IP版本包含17.1、17.5、21.0等多个分支。F5已经发布安全补丁,推荐运维团队尽快升级至修复版本:17.1.3.2、17.5.1.6、21.0.0.1及以上版本。
对于无法立刻停机升级的业务系统,可先采用临时缓解策略降低风险。优先检查BIG-IP虚拟服务器配置,评估临时关闭DNS缓存功能;收紧访问控制策略,仅允许可信IP访问BIG-IPDNS服务,阻断陌生公网IP的恶意探测;同时开启设备日志审计,持续监控TMM进程状态与DNS异常请求,及时发现攻击行为。
三、企业DNS安全运维建议
DNS是网络访问的底层基础设施,一旦出现安全漏洞,影响面远大于普通Web漏洞。企业除了修复本次F5BIG-IP漏洞,还需要建立常态化DNS安全运维机制。
第一,建立资产台账,梳理所有BIG-IP、DNS服务器、负载均衡设备版本,定期跟踪厂商安全公告,收到漏洞预警第一时间评估风险。
第二,做好变更管控,补丁上线前在测试环境验证,避开业务高峰期操作,防止升级引发业务故障。
第三,多层防护叠加,在BIG-IP之外配套高防DNS,抵御DNS查询洪水、缓存投毒等攻击,实现底层域名解析的冗余保护。
四、总结
F5BIG-IPDNS高危漏洞的发布,再次提醒企业重视域名解析层安全。运维人员需要尽快完成资产自查,优先对公网暴露的BIG-IP设备进行补丁更新,来不及升级的业务启用临时防护手段。DNS作为业务入口,单点故障会引发大面积业务瘫痪,定期漏洞巡检、及时补丁更新、多节点冗余防护,是保障线上业务稳定安全的核心手段。
闽公网安备 35021102000564号