CVE-2026-94127 afecta F5 BIG-IP APM
F5 y organismos de seguridad alertaron por una falla explotada en BIG-IP APM que puede permitir RCE no autenticado y ya está en la KEV de CISA.
F5 publicó un aviso sobre CVE-2026-94127 en BIG-IP APM y confirmó que la vulnerabilidad ya fue explotada. La falla, un heap overflow en BIG-IP APM, puede permitir ejecución remota de código sin autenticación cuando un access policy y un perfil OAuth están configurados en el mismo virtual server.
F5 publicó un aviso sobre CVE-2026-94127 en BIG-IP APM y confirmó que la vulnerabilidad ya fue explotada. La falla, un desbordamiento de búfer basado en heap, puede permitir ejecución remota de código sin autenticación cuando un access policy y un perfil OAuth están configurados en el mismo virtual server. CISA la incorporó a su Known Exploited Vulnerabilities Database el 22 de septiembre de 2026.
¿Qué informó F5 sobre la falla?
F5 describió CVE-2026-94127 como una vulnerabilidad de heap overflow, clasificada como CWE-122, que puede habilitar RCE no autenticado en BIG-IP APM bajo una configuración específica. Según el aviso de la empresa, el problema aparece cuando un access policy y un perfil OAuth están configurados en el mismo virtual server.
La compañía también indicó hotfixes para las ramas 21.1.0, 17.5.x y 17.1.x como mitigación para las versiones afectadas. En el registro oficial de CVE, además, se precisa que la falla solo está presente cuando BIG-IP APM está configurado como OAuth Authorization Server.
¿Qué sistemas quedan fuera del alcance?
El registro CVE indica que las implementaciones que usan APM exclusivamente como OAuth Client o Resource Server no están afectadas. SecurityWeek informó en el mismo sentido que F5 considera no vulnerables esos despliegues y que no identificó otros productos afectados.
CVE.org también señala que BIG-IP en modo Appliance es vulnerable y que se trata de un problema del plano de datos, sin exposición del plano de control. NetworkWorld añadió que las implementaciones afectadas incluyen sistemas configurados en appliance mode y que el requisito de explotación es la coexistencia de APM y un perfil de servidor de autorización OAuth.
¿Qué dijeron los organismos y los analistas?
CERT-EU informó que CVE-2026-94127 afecta a F5 BIG-IP APM y que permite a un atacante no autenticado lograr ejecución remota de código en el dispositivo afectado. El Canadian Centre for Cyber Security señaló que CISA agregó la vulnerabilidad a su base KEV el 22 de septiembre de 2026.
El aviso actualizado del organismo canadiense enumera como vulnerables BIG-IP 21.1.0 anterior al hotfix correspondiente, 17.5.0 a 17.5.1 anteriores al hotfix y 17.1.0 a 17.1.3 anteriores al hotfix. Beazley Security Labs también describió el caso como una vulnerabilidad explotada activamente y aportó un análisis independiente del incidente.
SOC Prime sostuvo que el ataque requiere tráfico especialmente elaborado dirigido a una configuración OAuth afectada y caracterizó el impacto como ejecución arbitraria de código por un atacante remoto no autenticado. The Register, por su parte, informó que la falla estaba siendo explotada activamente en sistemas F5 BIG-IP APM configurados como OAuth Authorization Server con access policy y OAuth profile en el mismo virtual server.
Fuentes
- CVE-2026-94127 - CVE Recordcve.org· CVE.org
- K000162605: BIG-IP APM vulnerability CVE-2026-94127my.f5.com· F5
- Critical Vulnerability in F5 BIG-IP APMcert.europa.eu· CERT-EU
- F5 security advisory (AV26-949) - Update 1cyber.gc.ca· Canadian Centre for Cyber Security
- Someone's attacking a critical 0-day RCE in F5 BIG-IP APMtheregister.com· The Register
- F5 fixes actively exploited zero-day flaw in BIG-IP APMnetworkworld.com· NetworkWorld
- Critical F5 BIG-IP Vulnerability Exploited as Zero-Daysecurityweek.com· SecurityWeek
- Critical Vulnerability in F5 Big-IP APM Under Active Exploitationlabs.beazley.security· Beazley Security Labs
- CVE-2026-94127: F5 BIG-IP APM Zero-Day Exploitedsocprime.com· SOC Prime



