CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 22 Sep 2026 20:59

Alerta de Seguridad: F5 BIG-IP APM - RCE sin autenticación

Alerta de Seguridad: F5 BIG-IP APM - RCE sin autenticación

CVE-2026-94127 (CVSS 9.8): desbordamiento de heap permite RCE sin autenticación en BIG-IP APM. CISA KEV; plazo FCEB 25-09-2026.

Resumen de la alerta

CVE-2026-94127 es un desbordamiento de búfer basado en heap en F5 BIG-IP APM, incluido por CISA en KEV debido a explotación activa. Cuando una política de acceso y un perfil OAuth están configurados en un servidor virtual, tráfico malicioso puede permitir ejecución remota de código sin autenticación.

Condición e impacto

La falla CWE-122 afecta el plano de datos. F5 indica que Appliance mode también es vulnerable y que no existe exposición del plano de control por esta vía. El vector CVSS 4.0 publicado por F5 es AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H. El feed enriquecido asigna CVSS 9.8 crítico.

Una explotación exitosa puede comprometer confidencialidad, integridad y disponibilidad del dispositivo y de los servicios que procesa. El uso en ransomware figura como desconocido. La fecha límite FCEB es el 25 de septiembre de 2026.

Alcance conocido

  • BIG-IP 21.1.0 antes de Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
  • BIG-IP 17.5.0 antes de Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
  • BIG-IP 17.1.0 antes de Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

Las versiones fuera de soporte no fueron evaluadas por F5.

Red / no autenticado / baja complejidad / sin interacción del usuario / ejecución remota de código (RCE) mediante tráfico malicioso contra un servidor virtual con APM access policy y perfil OAuth.

  • BIG-IP 21.1.0 antes de Hotfix-BIGIP-21.1.0.2.0.30.22-ENG; BIG-IP 17.5.0 antes de Hotfix-BIGIP-17.5.1.9.0.160.12-ENG; BIG-IP 17.1.0 antes de Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Versiones EoTS no evaluadas.
CVEs (1)
CVE-2026-94127

Acciones prioritarias

  • Inventariar BIG-IP APM con access policy y perfil OAuth en servidores virtuales.
  • Aplicar la iRule temporal de F5 para facilitar triage forense proactivo.
  • Instalar inmediatamente el hotfix o parche final correspondiente a la rama desplegada; la iRule no sustituye el parche.
  • Priorizar exposición a Internet y limitar acceso mientras se remedia.
  • Ejecutar triage forense conforme a la guía de CISA, preservando evidencia y revisando registros, procesos, archivos y conexiones anómalas.
  • Discontinuar el uso si no hay mitigación disponible.

Validar el estado final del servicio y revisar el artículo K000162605 de F5 antes de implementar cambios. Organismos FCEB deben cumplir BOD 26-04 antes del 25 de septiembre de 2026.

[INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-85102: ejecución remota de código en gateways Check Point  ·  [INFO] CVE-2026-93616: path traversal crítico en productos Check Point  ·  [INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-85102: ejecución remota de código en gateways Check Point  ·  [INFO] CVE-2026-93616: path traversal crítico en productos Check Point  ·  [INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·