CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM
CVE-2026-94127: explotación activa contra F5 BIG-IP APM
CISA incorporó CVE-2026-94127 a su catálogo Known Exploited Vulnerabilities (KEV) el 22 de septiembre de 2026. La inclusión confirma que esta vulnerabilidad ya está siendo explotada activamente y obliga a tratarla como una prioridad operacional. El problema afecta a F5 BIG-IP Access Policy Manager (APM) cuando una política de acceso y un perfil OAuth están configurados sobre un servidor virtual.
El defecto corresponde a un desbordamiento de búfer basado en heap (CWE-122). Según la descripción oficial, tráfico malicioso especialmente construido puede provocar ejecución remota de código sin autenticación. El feed KEV enriquecido asigna CVSS 9.8, severidad crítica; además, F5 publicó una evaluación CVSS 4.0 de 9.3. El plazo fijado por CISA para organismos FCEB es el 25 de septiembre de 2026.
Análisis Técnico
Vector de Ataque
La condición vulnerable existe en el plano de datos de BIG-IP cuando convergen dos elementos de configuración: una access policy de APM y un perfil OAuth asociados a un servidor virtual. Un atacante remoto puede enviar tráfico malicioso al servicio expuesto para corromper memoria dinámica. Al tratarse de un desbordamiento en el heap, datos fuera de los límites previstos pueden alterar estructuras adyacentes y desviar el flujo de ejecución.
La evaluación de F5 publicada por NVD describe el vector como CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H: ataque por red, baja complejidad, sin requisitos previos especiales, sin privilegios y sin interacción del usuario. En términos prácticos, un servidor virtual vulnerable y accesible desde Internet amplía considerablemente el riesgo. La explotación exitosa permite RCE en el sistema BIG-IP afectado.
F5 indica que el sistema BIG-IP en Appliance mode también es vulnerable. La vulnerabilidad se limita al plano de datos; la fuente oficial señala que no existe exposición del plano de control por esta vía. Esa distinción no reduce la urgencia: comprometer el procesamiento de tráfico de un dispositivo perimetral puede afectar confidencialidad, integridad y disponibilidad de servicios críticos.
Impacto Operacional y de Seguridad
- Ejecución remota de código: un actor no autenticado podría ejecutar código en el equipo afectado.
- Compromiso del perímetro: BIG-IP suele procesar tráfico de aplicaciones críticas, autenticación y acceso remoto.
- Interrupción de servicios: la corrupción de memoria puede degradar o detener el procesamiento de tráfico.
- Acceso a información sensible: una intrusión en el plano de datos puede exponer sesiones, credenciales o tráfico gestionado.
- Persistencia y movimiento posterior: una ejecución de código en infraestructura perimetral puede servir como punto inicial para otras acciones del atacante.
CISA registra el uso en ransomware como desconocido; esto no significa que esté descartado. La evidencia de explotación activa por sí sola justifica una respuesta inmediata, preservando evidencia antes de aplicar cambios definitivos.
Productos y Versiones Afectadas
La información publicada por F5 y reproducida por NVD identifica las siguientes ramas de F5 BIG-IP:
- 21.1.0, antes de
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. - 17.5.0, antes de
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. - 17.1.0, antes de
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
F5 advierte que las versiones que alcanzaron el fin de soporte técnico no fueron evaluadas. Por ello, una versión antigua ausente de la lista no debe interpretarse automáticamente como segura. Los responsables deben revisar inventario, configuración, exposición a Internet y estado de soporte contra el artículo oficial del fabricante.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Identificar de inmediato todos los BIG-IP con APM, servidores virtuales, políticas de acceso y perfiles OAuth configurados.
- Priorizar los activos expuestos a Internet y aplicar el hotfix o versión final corregida indicada por F5 para cada rama.
- Aplicar temporalmente la iRule proporcionada por F5 para permitir el triage forense proactivo, tal como señala CISA; esta medida no reemplaza el parche final.
- Realizar triage forense antes y durante la remediación, siguiendo los requisitos de CISA, para buscar señales de explotación previa.
- Restringir exposición de red mientras se completa la remediación y verificar que solo orígenes necesarios alcancen los servicios administrativos y de aplicación.
- Instalar el parche definitivo cuanto antes después de la mitigación temporal y validar la salud de los servicios.
- Retirar el producto del servicio si no existe una mitigación aplicable, de acuerdo con la acción requerida del catálogo KEV.
Las organizaciones sujetas a BOD 26-04 deben evaluar el riesgo de cada activo y cumplir la fecha límite del 25 de septiembre de 2026. Para servicios cloud, se debe seguir la guía aplicable de la directiva. Después del cambio, conviene revisar registros, procesos, archivos modificados y conexiones anómalas; la ausencia de una caída visible no descarta explotación.