Resumen de la alerta
CVE-2026-94127 es un desbordamiento de búfer basado en heap en F5 BIG-IP APM, incluido por CISA en KEV debido a explotación activa. Cuando una política de acceso y un perfil OAuth están configurados en un servidor virtual, tráfico malicioso puede permitir ejecución remota de código sin autenticación.
Condición e impacto
La falla CWE-122 afecta el plano de datos. F5 indica que Appliance mode también es vulnerable y que no existe exposición del plano de control por esta vía. El vector CVSS 4.0 publicado por F5 es AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H. El feed enriquecido asigna CVSS 9.8 crítico.
Una explotación exitosa puede comprometer confidencialidad, integridad y disponibilidad del dispositivo y de los servicios que procesa. El uso en ransomware figura como desconocido. La fecha límite FCEB es el 25 de septiembre de 2026.
Alcance conocido
- BIG-IP 21.1.0 antes de
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. - BIG-IP 17.5.0 antes de
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. - BIG-IP 17.1.0 antes de
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
Las versiones fuera de soporte no fueron evaluadas por F5.