CiberLATAMbywhalemate

CVE-2026-94127 afeta o F5 BIG-IP APM

F5 confirmou exploração da CVE-2026-94127 no BIG-IP APM, com risco de RCE sem autenticação. A falha já está na KEV da CISA.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

F5 publicou um aviso sobre a CVE-2026-94127 no BIG-IP APM e confirmou que a vulnerabilidade já foi explorada. A falha, um heap overflow no BIG-IP APM, pode permitir execução remota de código sem autenticação quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server. A CISA a incluiu em sua Known Exploited Vulnerabilities Database em 22 de setembro de 2026.

F5 publicou um aviso sobre a CVE-2026-94127 no BIG-IP APM e confirmou que a vulnerabilidade já foi explorada. A falha, um desbordamento de heap, pode permitir execução remota de código sem autenticação quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server. A CISA a incluiu em sua Known Exploited Vulnerabilities Database em 22 de setembro de 2026.

O que a F5 informou sobre a falha?

A F5 descreveu a CVE-2026-94127 como uma vulnerabilidade de heap overflow, classificada como CWE-122, capaz de habilitar RCE sem autenticação no BIG-IP APM sob uma configuração específica. Segundo o aviso da empresa, o problema aparece quando uma access policy e um perfil OAuth estão configurados no mesmo virtual server.

A companhia também informou hotfixes para as linhas 21.1.0, 17.5.x e 17.1.x como mitigação para as versões afetadas. No registro oficial da CVE, além disso, consta que a falha só está presente quando o BIG-IP APM está configurado como OAuth Authorization Server.

Quais sistemas ficam fora do escopo?

O registro da CVE indica que as implementações que usam o APM exclusivamente como OAuth Client ou Resource Server não são afetadas. A SecurityWeek informou no mesmo sentido que a F5 considera esses ambientes não vulneráveis e que não identificou outros produtos afetados.

A CVE.org também afirma que o BIG-IP em modo Appliance é vulnerável e que se trata de um problema no plano de dados, sem exposição do plano de controle. A NetworkWorld acrescentou que as implementações afetadas incluem sistemas configurados em appliance mode e que o requisito de exploração é a coexistência de APM e um perfil de servidor de autorização OAuth.

O que disseram os órgãos e analistas?

O CERT-EU informou que a CVE-2026-94127 afeta o F5 BIG-IP APM e permite que um atacante não autenticado obtenha execução remota de código no dispositivo afetado. O Canadian Centre for Cyber Security disse que a CISA adicionou a vulnerabilidade à sua base KEV em 22 de setembro de 2026.

O aviso atualizado do órgão canadense lista como vulneráveis o BIG-IP 21.1.0 anterior ao hotfix correspondente, o 17.5.0 a 17.5.1 anteriores ao hotfix e o 17.1.0 a 17.1.3 anteriores ao hotfix. A Beazley Security Labs também descreveu o caso como uma vulnerabilidade explorada ativamente e apresentou uma análise independente do incidente.

A SOC Prime afirmou que o ataque exige tráfego especialmente elaborado contra uma configuração OAuth afetada e caracterizou o impacto como execução arbitrária de código por um atacante remoto não autenticado. O The Register, por sua vez, informou que a falha estava sendo explorada ativamente em sistemas F5 BIG-IP APM configurados como OAuth Authorization Server, com access policy e perfil OAuth no mesmo virtual server.

Fontes

Ver todas