CVE-2026-94127 afeta o F5 BIG-IP APM
F5 confirmou exploração da CVE-2026-94127 no BIG-IP APM, com risco de RCE sem autenticação. A falha já está na KEV da CISA.
F5 publicou um aviso sobre a CVE-2026-94127 no BIG-IP APM e confirmou que a vulnerabilidade já foi explorada. A falha, um heap overflow no BIG-IP APM, pode permitir execução remota de código sem autenticação quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server. A CISA a incluiu em sua Known Exploited Vulnerabilities Database em 22 de setembro de 2026.
F5 publicou um aviso sobre a CVE-2026-94127 no BIG-IP APM e confirmou que a vulnerabilidade já foi explorada. A falha, um desbordamento de heap, pode permitir execução remota de código sem autenticação quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server. A CISA a incluiu em sua Known Exploited Vulnerabilities Database em 22 de setembro de 2026.
O que a F5 informou sobre a falha?
A F5 descreveu a CVE-2026-94127 como uma vulnerabilidade de heap overflow, classificada como CWE-122, capaz de habilitar RCE sem autenticação no BIG-IP APM sob uma configuração específica. Segundo o aviso da empresa, o problema aparece quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server.
A companhia também informou hotfixes para as linhas 21.1.0, 17.5.x e 17.1.x como mitigação para as versões afetadas. No registro oficial da CVE, além disso, consta que a falha só está presente quando o BIG-IP APM está configurado como OAuth Authorization Server.
Quais sistemas ficam fora do escopo?
O registro da CVE indica que as implementações que usam o APM exclusivamente como OAuth Client ou Resource Server não são afetadas. A SecurityWeek informou no mesmo sentido que a F5 considera esses ambientes não vulneráveis e que não identificou outros produtos afetados.
A CVE.org também afirma que o BIG-IP em modo Appliance é vulnerável e que se trata de um problema no plano de dados, sem exposição do plano de controle. A NetworkWorld acrescentou que as implementações afetadas incluem sistemas configurados em appliance mode e que o requisito de exploração é a coexistência de APM e um perfil de servidor de autorização OAuth.
O que disseram os órgãos e analistas?
O CERT-EU informou que a CVE-2026-94127 afeta o F5 BIG-IP APM e permite que um atacante não autenticado obtenha execução remota de código no dispositivo afetado. O Canadian Centre for Cyber Security disse que a CISA adicionou a vulnerabilidade à sua base KEV em 22 de setembro de 2026.
O aviso atualizado do órgão canadense lista como vulneráveis o BIG-IP 21.1.0 anterior ao hotfix correspondente, o 17.5.0 a 17.5.1 anteriores ao hotfix e o 17.1.0 a 17.1.3 anteriores ao hotfix. A Beazley Security Labs também descreveu o caso como uma vulnerabilidade explorada ativamente e apresentou uma análise independente do incidente.
A SOC Prime afirmou que o ataque exige tráfego especialmente elaborado contra uma configuração OAuth afetada e caracterizou o impacto como execução arbitrária de código por um atacante remoto não autenticado. O The Register, por sua vez, informou que a falha estava sendo explorada ativamente em sistemas F5 BIG-IP APM configurados como OAuth Authorization Server, com access policy e perfil OAuth no mesmo virtual server.
Fontes
- CVE-2026-94127 - CVE Recordcve.org· CVE.org
- K000162605: BIG-IP APM vulnerability CVE-2026-94127my.f5.com· F5
- Critical Vulnerability in F5 BIG-IP APMcert.europa.eu· CERT-EU
- F5 security advisory (AV26-949) - Update 1cyber.gc.ca· Canadian Centre for Cyber Security
- Someone's attacking a critical 0-day RCE in F5 BIG-IP APMtheregister.com· The Register
- F5 fixes actively exploited zero-day flaw in BIG-IP APMnetworkworld.com· NetworkWorld
- Critical F5 BIG-IP Vulnerability Exploited as Zero-Daysecurityweek.com· SecurityWeek
- Critical Vulnerability in F5 Big-IP APM Under Active Exploitationlabs.beazley.security· Beazley Security Labs
- CVE-2026-94127: F5 BIG-IP APM Zero-Day Exploitedsocprime.com· SOC Prime



