Mastodon Mastodon Mastodon Mastodon

CVE-2026-94127: Kritische Schwachstelle in F5 BIG-IP APM wird für Remote Code Execution auf OAuth-Servern ausgenutzt

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Das Unternehmen F5 hat über die aktive Ausnutzung der kritischen Schwachstelle CVE-2026-94127 im Modul BIG-IP Access Policy Manager (APM) berichtet, die es Angreifern ermöglicht, ohne Authentifizierung beliebigen Code auf dem Zielsystem auszuführen. Die Schwachstelle betrifft Deployments, in denen APM als OAuth Authorization Server fungiert. CISA hat die Schwachstelle am 22. September 2026 in den Katalog Known Exploited Vulnerabilities aufgenommen und für zivile US-Bundesbehörden eine Frist für Schutzmaßnahmen bis zum 25. September gesetzt. Organisationen, die BIG-IP APM mit einem OAuth Authorization Server-Profil einsetzen, müssen umgehend die Engineering-Hotfixes von F5 installieren oder einen temporären Workaround per iRule anwenden.

Technische Charakteristik der Schwachstelle

CVE-2026-94127 ist ein heap buffer overflow (CWE-122). F5 hat der Schwachstelle als CNA-Autorität eine Bewertung von 9.8 nach CVSS v3.1 und 9.3 nach CVSS v4.0 zugewiesen – beides entspricht dem Schweregrad Critical.

Ein zentrales Merkmal dieser Schwachstelle ist, dass sie die Datenebene (data plane) und nicht die Management-Ebene betrifft. Der schädliche Traffic wird direkt an den virtuellen Server gesendet, der OAuth-Anfragen verarbeitet. Das bedeutet, dass eine Zugriffsbeschränkung auf das Management-Interface von BIG-IP nicht vor der Ausnutzung schützt. Systeme im Appliance-Modus sind ebenfalls verwundbar.

Betroffene Versionen und Fixes

Laut CVE-Eintrag sind die folgenden BIG-IP-APM-Zweige betroffen:

  • 21.1.0 – bis Hotfix-BIGIP-21.1.0.2.0.30.22-ENG (nicht eingeschlossen)
  • 17.5.0 – bis Hotfix-BIGIP-17.5.1.9.0.160.12-ENG (nicht eingeschlossen)
  • 17.1.0 – bis Hotfix-BIGIP-17.1.3.5.0.41.14-ENG (nicht eingeschlossen)

Versionen, die den Status End of Technical Support erreicht haben, wurden von F5 nicht bewertet. Ihr Status ist ausdrücklich als unbekannt und nicht als sicher zu betrachten – das geht direkt aus der CNA-Eintragung hervor.

Abgrenzung der verwundbaren Konfiguration

Eine wichtige Präzisierung, die F5 am 23. September um 00:45 UTC in den CVE-Eintrag aufgenommen hat: Die Schwachstelle betrifft nur Deployments, in denen APM als OAuth Authorization Server arbeitet. Laut der F5-Dokumentation setzt die verwundbare Konfiguration ein OAuth Authorization Server-Profil voraus, das unter Access → Federation → OAuth Authorization Server → OAuth Profile erstellt und mit einem Access-Profil auf einem virtuellen Server verknüpft wird.

Deployments, in denen APM ausschließlich als OAuth-Client oder Resource Server (ohne Authorization-Server-Profile) verwendet wird, sind nicht betroffen. Frühere Beschreibungen von CISA und CERT-EU nutzten eine weiter gefasste Formulierung – „Zugriffsprofil und OAuth-Profil auf einem virtuellen Server“ –, die aktualisierte CNA-Eintragung schränkt die Ausnutzungsbedingung jedoch explizit auf die Rolle des Authorization Servers ein.

Bezug zu früheren Schwachstellen

Bemerkenswert ist, dass eine andere APM-Schwachstelle – CVE-2025-53521 – bereits im März 2026 in den CISA-KEV-Katalog aufgenommen wurde. Die Fixes dafür in den Zweigen 17.1 und 17.5 (Versionen 17.1.3 und 17.5.1.3) liegen im Versionsbereich, der von CVE-2026-94127 betroffen ist. Ein System, das auf diese Builds aktualisiert wurde, benötigt dennoch den neuen Hotfix, sofern APM dort die Rolle eines OAuth Authorization Servers übernimmt.

Was über die Ausnutzung bekannt ist

Nach Angaben von F5 wird die Schwachstelle aktiv ausgenutzt. Weder der CVE-Eintrag noch der CISA-KEV-Katalog oder die Empfehlung von CERT-EU geben jedoch Aufschluss über das Ausmaß der Angriffe, die Identität der Angreifer oder die Liste der betroffenen Organisationen. Unabhängige Telemetriedaten zu den Angriffen liegen in den verfügbaren Materialien nicht vor.

Erkennung einer Kompromittierung

Gemäß der Empfehlung von CERT-EU, die sich auf Indikatoren von F5 stützt, umfasst die Ereignisabfolge, die eine manuelle Überprüfung des Systems erforderlich macht, Folgendes:

  • APM-Log: wiederholte fehlgeschlagene UserInfo-Anfragen in /var/log/apm mit der Fehlermeldung „The access token is invalid“ – insbesondere 10 oder mehr Anfragen von derselben IP-Adresse in kurzer Zeit
  • OAuth-Zähler: unerklärlicher Anstieg des Werts total_failed bei Ausführung des Befehls tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
  • Audit-Log: verdächtige Befehle in /var/log/audit in dem Zeitraum, der mit den genannten Fehlern zusammenfällt
  • TMM-Dumps: Core-Dateien des TMM-Prozesses, ausgelöst durch das Signal SIGABRT vom SOD-Daemon nach einer Endlosschleife von TMM

Auslöser für eine Untersuchung ist genau die Sequenz: massenhafte fehlgeschlagene OAuth-Authentifizierungen → verdächtige Befehle im Audit-Log → SIGABRT des TMM-Prozesses kurz danach. Diese Indikatoren stammen aus der Empfehlung von CERT-EU und wurden im Rahmen dieser Analyse nicht unabhängig verifiziert.

Empfehlungen zur Reaktion

Die höchste Priorität beim Patching haben virtuelle Server mit einem OAuth Authorization Server-Profil, die externen Traffic verarbeiten. Eine Beschränkung des Zugriffs auf das Management-Interface von BIG-IP stellt für diese Schwachstelle keine Schutzmaßnahme dar.

  1. Sofort: prüfen Sie, ob APM in der Rolle eines OAuth Authorization Servers eingesetzt wird (Access → Federation → OAuth Authorization Server → OAuth Profile)
  2. Wenn der Hotfix sofort installiert werden kann: wenden Sie den entsprechenden Engineering-Hotfix für Ihren Zweig an
  3. Wenn die Installation des Hotfixes nicht umgehend möglich ist: fordern Sie über den F5-Support einen iRule-Workaround an. CISA hat den Behörden empfohlen, die iRule als ersten Schritt anzuwenden, um forensische Analysen zu ermöglichen
  4. Prüfen Sie Indikatoren einer Kompromittierung anhand der oben beschriebenen Ereignisabfolge
  5. Sichern Sie forensische Daten vor der Anwendung der Fixes – CERT-EU empfiehlt genau diese Reihenfolge
  6. Bei Anzeichen einer Kompromittierung: leiten Sie den Prozess zur Incident Response ein

Weder F5 noch CISA noch CERT-EU geben an, ob die Installation des Hotfixes einen bereits durch Angreifer erlangten Zugriff wieder aufhebt. Das bedeutet, dass Patching allein unter Umständen nicht ausreicht – eine umfassende Überprüfung des Systems auf Kompromittierungsanzeichen ist erforderlich.

Organisationen, bei denen BIG-IP APM als OAuth Authorization Server fungiert, sollten diese Schwachstelle als incidentkritisch mit höchster Dringlichkeit einstufen: Die CVSS-Bewertung 9.8, die bestätigte Ausnutzung, das Fehlen eines Schutzes durch Beschränkung des Management-Interfaces und die dreitägige Frist von CISA weisen allesamt auf maximale Priorität hin. Installieren Sie den Hotfix für Ihren Zweig oder wenden Sie die iRule an, überprüfen Sie APM- und Audit-Logs auf die beschriebene Abfolge von Indikatoren und seien Sie auf Incident Response vorbereitet, falls Anomalien festgestellt werden.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.