Mastodon Mastodon Mastodon Mastodon

CVE-2026-94127: vulnerabilidad crítica en F5 BIG-IP APM explotada para ejecución remota de código en servidores OAuth

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La empresa F5 informó sobre la explotación activa de la vulnerabilidad crítica CVE-2026-94127 en el módulo BIG-IP Access Policy Manager (APM), que permite a atacantes ejecutar código arbitrario en el sistema objetivo sin autenticación. La vulnerabilidad afecta a despliegues en los que APM actúa como servidor de autorización OAuth. CISA incluyó la vulnerabilidad en el catálogo Known Exploited Vulnerabilities el 22 de septiembre de 2026, fijando para las agencias civiles federales de EE. UU. la fecha límite para aplicar medidas de protección el 25 de septiembre. Las organizaciones que utilicen BIG-IP APM con un perfil OAuth Authorization Server deben instalar inmediatamente los hotfixes de ingeniería de F5 o aplicar una solución temporal basada en iRule.

Características técnicas de la vulnerabilidad

CVE-2026-94127 consiste en un desbordamiento de búfer en heap (CWE-122). F5, como autoridad CNA, ha asignado a la vulnerabilidad una puntuación de 9.8 según CVSS v3.1 y 9.3 según CVSS v4.0, ambas correspondientes al nivel Critical.

La característica clave de esta vulnerabilidad es que se trata de un problema del plano de datos (data plane) y no del de gestión. El tráfico malicioso se dirige directamente al servidor virtual que procesa las solicitudes OAuth. Esto significa que restringir el acceso a la interfaz de gestión de BIG-IP no protege frente a la explotación. Los sistemas en modo Appliance también son vulnerables.

Versiones afectadas y correcciones

Según el registro CVE, son vulnerables las siguientes ramas de BIG-IP APM:

  • 21.1.0 — hasta Hotfix-BIGIP-21.1.0.2.0.30.22-ENG (exclusive)
  • 17.5.0 — hasta Hotfix-BIGIP-17.5.1.9.0.160.12-ENG (exclusive)
  • 17.1.0 — hasta Hotfix-BIGIP-17.1.3.5.0.41.14-ENG (exclusive)

Las versiones que han alcanzado el estado End of Technical Support no han sido evaluadas por F5. Su estado debe considerarse desconocido, no seguro; esto se indica explícitamente en el registro CNA.

Alcance de la configuración vulnerable

Una aclaración importante que F5 incorporó en el registro CVE el 23 de septiembre a las 00:45 UTC: la vulnerabilidad afecta solo a los despliegues en los que APM funciona como servidor de autorización OAuth (OAuth Authorization Server). Según la documentación de F5, la configuración vulnerable implica la presencia de un perfil OAuth Authorization Server creado en la sección Access → Federation → OAuth Authorization Server → OAuth Profile y asociado a un perfil de acceso en el servidor virtual.

Los despliegues en los que APM se utiliza exclusivamente como cliente OAuth o como servidor de recursos (sin perfiles de servidor de autorización) no se ven afectados. Las descripciones iniciales de CISA y CERT-EU utilizaron una formulación más amplia —«perfil de acceso y perfil OAuth en el servidor virtual»—, pero el registro CNA actualizado acota la condición de explotación específicamente al rol de servidor de autorización.

Relación con vulnerabilidades anteriores

Conviene señalar que otra vulnerabilidad de APM — CVE-2025-53521 — fue añadida al catálogo CISA KEV ya en marzo de 2026. Las correcciones para ella en las ramas 17.1 y 17.5 (versiones 17.1.3 y 17.5.1.3) se encuentran dentro del rango de versiones afectadas por CVE-2026-94127. Un sistema actualizado a estas compilaciones sigue necesitando un nuevo hotfix si en él APM desempeña el papel de servidor de autorización OAuth.

Lo que se sabe sobre la explotación

Según F5, la vulnerabilidad se está explotando activamente. Sin embargo, ni el registro CVE, ni el catálogo CISA KEV, ni la recomendación de CERT-EU revelan la escala de los ataques, la identidad de los atacantes ni la lista de organizaciones afectadas. En los materiales disponibles no hay telemetría independiente de ataques.

Detección de compromiso

Según la recomendación de CERT-EU, que hace referencia a indicadores de F5, la secuencia de eventos que requiere una comprobación manual del sistema incluye:

  • Registro de APM: solicitudes UserInfo repetidas y fallidas en /var/log/apm con la descripción de error «The access token is invalid», especialmente cuando se observan 10 o más solicitudes desde una misma dirección IP en un periodo breve
  • Contador OAuth: aumento inexplicable del valor de total_failed al ejecutar el comando tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
  • Registro de auditoría: comandos sospechosos en /var/log/audit durante el periodo que coincide con los fallos indicados
  • Dumps de TMM: archivos core del proceso TMM provocados por la señal SIGABRT desde el demonio SOD tras un bucle infinito de TMM

El desencadenante para iniciar una investigación es precisamente la secuencia: autenticaciones OAuth fallidas de forma masiva → comandos sospechosos en el registro de auditoría → SIGABRT del proceso TMM poco después. Estos indicadores se han tomado de la recomendación de CERT-EU y no han sido verificados de forma independiente en el marco de este análisis.

Recomendaciones de respuesta

La prioridad de aplicación de parches recae en los servidores virtuales con un perfil OAuth Authorization Server que procesan tráfico externo. Restringir el acceso a la interfaz de gestión de BIG-IP no es una medida de protección válida para esta vulnerabilidad.

  1. De inmediato: determine si APM se utiliza como servidor de autorización OAuth (Access → Federation → OAuth Authorization Server → OAuth Profile)
  2. Si puede instalar el hotfix de inmediato: aplique el hotfix de ingeniería correspondiente a su rama
  3. Si la instalación del hotfix no es posible de inmediato: solicite a través del soporte de F5 una solución temporal basada en iRule. CISA recomendó a las agencias aplicar primero la iRule para asegurar la posibilidad de realizar análisis forense
  4. Compruebe los indicadores de compromiso según la secuencia de eventos descrita anteriormente
  5. Conserve los datos forenses antes de aplicar las correcciones; CERT-EU recomienda precisamente este orden de actuación
  6. Si se detectan indicios de compromiso: inicie el procedimiento de respuesta a incidentes

Ni F5, ni CISA, ni CERT-EU especifican si la instalación del hotfix elimina el acceso ya obtenido por un atacante. Esto significa que el parche por sí solo puede no ser suficiente: es necesaria una comprobación completa del sistema en busca de indicios de compromiso.

Las organizaciones con BIG-IP APM en el rol de OAuth Authorization Server deben considerar esta vulnerabilidad como una cuestión que exige una respuesta de emergencia: la puntuación CVSS de 9.8, la explotación confirmada, la ausencia de protección mediante la restricción de la interfaz de gestión y el plazo de tres días establecido por CISA apuntan todos al máximo nivel de prioridad. Instale el hotfix correspondiente a su rama o aplique la iRule, revise los registros de APM y de auditoría en busca de la secuencia de indicadores descrita y esté preparado para responder a incidentes si se detectan anomalías.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.