F5 ha revelado una vulnerabilidad crítica de día cero que afecta a BIG-IP Access Policy Manager (APM) que ya se está explotando en el entorno. Identificada como CVE-2026-94127, la falla puede permitir que un atacante remoto no autenticado ejecute código arbitrario en sistemas BIG-IP vulnerables enviando tráfico especialmente diseñado a una configuración OAuth afectada.
La vulnerabilidad es un desbordamiento de búfer basado en pila clasificado como CWE-122. F5 le asignó una puntuación CVSS v3.1 de 9.8, mientras que su puntuación CVSS v4.0 es 9.3, reflejando una ruta de ataque accesible por red con baja complejidad, sin requerir privilegios y sin interacción del usuario.
La exposición depende de la configuración en lugar de simplemente tener BIG-IP APM instalado. Un servidor virtual debe tener tanto una política de acceso APM como un perfil OAuth configurado. El escenario vulnerable implica que APM funciona como un Servidor de Autorización OAuth; las implementaciones que usan APM solo como un Cliente OAuth o Servidor de Recursos no se ven afectadas a menos que también esté presente la configuración del servidor de autorización vulnerable.
F5 publicó su aviso el 22 de septiembre de 2026, después de determinar que los atacantes ya estaban explotando la vulnerabilidad. CISA agregó el defecto a su catálogo de Vulnerabilidades Explotadas Conocidas el mismo día, requiriendo que las agencias civiles federales estadounidenses afectadas lo remedien antes del 25 de septiembre de 2026.
Análisis de CVE-2026-94127
La vulnerabilidad existe en la funcionalidad OAuth de BIG-IP APM y resulta de un manejo incorrecto de la memoria cuando el sistema procesa tráfico de red especialmente diseñado. El desbordamiento de búfer basado en pila resultante puede corromper la memoria y permitir que un atacante no autenticado ejecute código arbitrario en el dispositivo afectado.
Los detalles más importantes para CVE-2026-94127 conciernen a donde opera la funcionalidad vulnerable. F5 identifica esto como un problema del plano de datos, lo que significa que el tráfico malicioso alcanza el microkernel de gestión de tráfico (TMM) vulnerable a través de un servidor virtual afectado. No hay exposición directa del plano de control asociado con esta vulnerabilidad.
Esta distinción tiene consecuencias defensivas prácticas. Restringir el acceso a la interfaz de gestión de BIG-IP por sí solo no elimina la superficie de ataque ya que la explotación ocurre a través del tráfico de aplicaciones procesado por el servidor virtual afectado en lugar de a través de la interfaz administrativa.
La vulnerabilidad puede ser explotada remotamente sin autenticación o interacción del usuario. Un atacante capaz de alcanzar el servidor virtual afectado puede enviar tráfico específicamente construido a la funcionalidad OAuth, desencadenar una corrupción de memoria y potencialmente obtener ejecución remota de código.
CVE-2026-94127 afecta a las instalaciones de BIG-IP APM que ejecutan las siguientes ramas de lanzamiento soportadas cuando la configuración vulnerable requerida está presente:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0 hasta 17.5.1
- BIG-IP APM 17.1.0 hasta 17.1.3
Las versiones de software que han alcanzado el fin de soporte técnico no fueron evaluadas por F5 y, por lo tanto, no se debe asumir que son seguras simplemente porque están ausentes de la tabla de productos afectados.
F5 también confirma que los sistemas BIG-IP que operan en modo Appliance permanecen vulnerables cuando la configuración APM afectada está presente.
Los productos evaluados como no afectados incluyen BIG-IP Next, BIG-IQ Centralized Management, servicios F5 Distributed Cloud, F5OS, productos NGINX, F5 AI Gateway y otros módulos BIG-IP fuera de la configuración OAuth APM afectada.
La configuración vulnerable combina específicamente una política de acceso APM con un perfil OAuth en el mismo servidor virtual. BIG-IP APM admite la operación como Servidor de Autorización OAuth, donde puede emitir códigos de autorización, tokens de acceso y tokens de actualización tras procesar solicitudes OAuth.
En el escenario afectado, el tráfico malicioso alcanza la funcionalidad de procesamiento OAuth y desencadena la condición de corrupción de memoria. Se produce un desbordamiento de búfer basado en pila cuando el software escribe datos más allá del límite asignado de una región de memoria en la pila. Dicha corrupción puede sobrescribir datos de aplicaciones adyacentes y, cuando se controla con éxito, alterar la ejecución del programa.
F5 no ha publicado públicamente la solicitud mal formada exacta o la disposición de memoria necesaria para explotar la vulnerabilidad. Esa limitación es significativa porque los atacantes ya están usando la falla a pesar de que la cadena de explotación técnica no se haya documentado públicamente en detalle.
No se identificó en el aviso de F5 ni en los dos informes solicitados al momento de la publicación un PoC público confirmado de CVE-2026-94127. Tampoco se confirmó ningún módulo de explotación ampliamente disponible. Sin embargo, la explotación en el mundo real demuestra que ya existen capacidades de explotación fuera del proveedor y la comunidad de investigación en seguridad.
F5 dice que descubrió la vulnerabilidad internamente, pero la empresa no ha revelado públicamente la fecha exacta en la que los investigadores la identificaron por primera vez o cuando ocurrió la primera explotación maliciosa. El problema se divulgó públicamente el 22 de septiembre de 2026.
El proveedor tampoco ha atribuido la actividad a un actor de amenaza específico, grupo patrocinado por un estado, operación de ransomware o empresa de vigilancia comercial. Los detalles sobre el número de sistemas comprometidos, industrias de las víctimas, el objetivo geográfico y los objetivos de los atacantes después de la explotación permanecen sin revelar.
Sin embargo, el listado KEV de CISA confirma que la explotación está activa en lugar de ser teórica. CISA evalúa la vulnerabilidad como automatizable y le asigna un impacto técnico total bajo sus datos SSVC. No se informó de una campaña de ransomware conocida al momento de la publicación.
A diferencia de las vulnerabilidades donde los defensores pueden buscar una sola dirección IP maliciosa o hash de carga útil, los IOCs disponibles del CVE-2026-94127 son principalmente conductuales. F5 recomienda buscar una combinación de fallas repetidas de autenticación OAuth, actividad de comandos sospechosa y comportamiento TMM anormal subsiguiente.
Una señal importante es la actividad repetida de token inválido en:
/var/log/apm
F5 recomienda investigar las entradas del registro repetidas que indican que una solicitud de UserInfo falló porque un token de acceso era inválido. Diez o más fallas relacionadas, particularmente cuando se originan desde la misma IP fuente en un corto periodo, justifican un análisis adicional.
Los administradores también pueden inspeccionar las estadísticas globales de OAuth con:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Un aumento inexplicado en total_failed debe correlacionarse con otra evidencia en lugar de tratarse como prueba de explotación por sí sola.
Cuando se encuentra actividad anormal de OAuth, los defensores deben revisar:
/var/log/audit
para comandos sospechosos que ocurren alrededor de las mismas marcas de tiempo. Una ejecución de comandos inesperada poco después de ráfagas de solicitudes OAuth fallidas puede proporcionar una indicación más fuerte de que la explotación puede haber avanzado más allá del sondeo.
F5 también recomienda investigar los archivos centrales de TMM. En el comportamiento malicioso observado, TMM puede entrar en un bucle que eventualmente hace que el demonio SOD envíe una señal SIGABRT . Un bloqueo de TMM o un archivo central por sí solo no prueban la explotación, ya que los bloqueos pueden tener causas legítimas. La combinación y el momento de las fallas de OAuth, comandos inusuales y la terminación de TMM son lo que hace significativa la actividad.
El riesgo es particularmente alto para los sistemas BIG-IP APM expuestos a Internet porque la vulnerabilidad no requiere credenciales ni interacción de las víctimas. La seguridad del borde y la infraestructura de acceso también son atractivas para los atacantes porque una infracción exitosa puede colocar código malicioso directamente en sistemas ubicados entre usuarios externos y servicios empresariales internos.
Mitigación de CVE-2026-94127
F5 ha lanzado parches de ingeniería para las ramas soportadas afectadas. Las organizaciones deben identificar cada servidor virtual BIG-IP APM con la configuración vulnerable del Servidor de Autorización OAuth e instalar el parche apropiado de inmediato.
Los parches disponibles son:
- BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
Estos parches de ingeniería contienen la corrección de seguridad para las ramas de lanzamiento correspondientes.
Las organizaciones no deben basar la remediación únicamente en las versiones de APM instaladas. También deben determinar cuáles servidores virtuales tienen tanto una política de acceso APM como un perfil OAuth, porque esa configuración determina si la ruta de código vulnerable está expuesta.
Si el parcheo inmediato no es posible operativamente, F5 proporciona una mitigación temporal basada en iRule que puede aplicarse a los servidores virtuales afectados. Los clientes deben contactar al soporte de F5 para obtener el iRule proporcionado por el proveedor.
CISA recomienda específicamente aplicar el iRule como medida temporal mientras se realiza un análisis forense proactivo, seguido de la instalación del parche final del proveedor lo antes posible. Por lo tanto, la regla temporal no debe tratarse como un reemplazo al parcheo.
Antes de realizar cambios significativos en un sistema sospechoso de compromiso, las organizaciones deben preservar registros y otras evidencias forenses. Esto es particularmente importante porque reemplazar software, reiniciar servicios o instalar parches puede alterar evidencias volátiles útiles para determinar si la explotación ya ocurrió.
La detección de CVE-2026-94127 debe comenzar identificando los servidores virtuales afectados y determinando cuáles eran accesibles desde redes no confiables antes de que el parche o la mitigación fueran instalados.
Para detectar la explotación de CVE-2026-94127 o intentarla, los defensores deben investigar:
- Fallos repetidos de autenticación OAuth en /var/log/apm
- Diez o más fallos relacionados de token_inválido desde la misma IP fuente en un corto periodo
- Incrementos inesperados en la estadística total_failed de OAuth
- Ejecución de comandos sospechosa registrada en /var/log/audit
- Comandos que aparecen poco después de solicitudes OAuth anormales
- Bloqueos TMM inesperados o archivos centrales
- Procesos TMM que terminan con SIGABRT
- Nuevas o inexplicadas conexiones salientes desde el dispositivo BIG-IP
- Procesos o archivos inesperados que aparecen después de una actividad OAuth sospechosa
- Cambios de configuración sin una acción asociada del administrador
- Actividad de autenticación o red inconsistente con el rol normal del sistema BIG-IP afectado
Ningún comportamiento individual debe interpretarse automáticamente como prueba de compromiso. En particular, los fallos de autenticación OAuth y los archivos centrales de TMM pueden ocurrir durante operaciones legítimas. F5 recomienda evaluar los eventos en conjunto y prestar atención a su frecuencia, fuente y relación temporal.
Los equipos de seguridad también deben preservar la telemetría de red tanto ascendente como descendente, incluyendo registros de firewall, IDS/IPS, NetFlow, DNS, SIEM y autenticación. La evidencia externa puede ayudar a reconstruir la actividad si los registros locales están incompletos o si un atacante ejecutó con éxito comandos en el dispositivo.
Los sistemas expuestos antes de la remediación merecen una investigación retrospectiva porque el parcheo solo cierra la ruta de código vulnerable; no puede establecer si un atacante explotó con éxito el dispositivo anteriormente.
Si se descubre evidencia de compromiso, las organizaciones deben comenzar su proceso estándar de respuesta a incidentes e investigar el acceso a través del sistema BIG-IP afectado, cualquier cambio de configuración, credenciales potencialmente accesibles para el dispositivo y servicios internos accesibles desde él.
Debido a que los dispositivos de borde con frecuencia terminan o median el acceso a aplicaciones empresariales sensibles, los respondedores también deben determinar si un atacante utilizó la instancia comprometida de BIG-IP para pivotar más dentro del entorno.
CISA agregó la vulnerabilidad al catálogo KEV el 22 de septiembre de 2026, con una fecha límite de remediación federal de 25 de septiembre de 2026. Esta ventana de remediación inusualmente corta refleja la combinación de explotación activa confirmada, acceso remoto no autenticado, baja complejidad de ataque y potencialmente grave impacto.
Por lo tanto, la prioridad inmediata de mitigación de CVE-2026-94127 es preservar la evidencia forense, aplicar el iRule temporal proporcionado por el proveedor donde sea necesario, instalar el parche de ingeniería de F5 aplicable y verificar que cada servidor virtual del Servidor de Autorización OAuth afectado esté protegido.
FAQ
¿Qué es CVE-2026-94127 y cómo funciona?
CVE-2026-94127 es un desbordamiento crítico de búfer basado en pila en F5 BIG-IP APM. Cuando una política de acceso de APM y un perfil OAuth están configurados en el mismo servidor virtual, el tráfico de red especialmente diseñado puede corromper la memoria y habilitar la ejecución remota de código no autenticada. La vulnerabilidad afecta el plano de datos en lugar de exponer directamente el plano de control de BIG-IP.
¿Cuándo se descubrió por primera vez CVE-2026-94127?
F5 dice que la vulnerabilidad fue descubierta internamente pero no ha divulgado públicamente la fecha exacta del descubrimiento original. La compañía publicó el aviso K000162605 el 22 de septiembre de 2026 y confirmó que el defecto ya estaba siendo explotado en el entorno. CISA lo agregó al catálogo KEV el mismo día.
¿Cuál es el impacto de CVE-2026-94127 en los sistemas?
La explotación exitosa puede permitir que un atacante remoto no autenticado ejecute código arbitrario en un sistema BIG-IP vulnerable. F5 califica la vulnerabilidad con 9.8 bajo CVSS v3.1, con un impacto potencialmente alto en la confidencialidad, integridad y disponibilidad. El código afectado se ejecuta en el plano de datos, y F5 no ha divulgado públicamente los objetivos observados de los atacantes después de la infracción.
¿CVE-2026-94127 aún puede afectarme en 2026?
Sí. Los sistemas BIG-IP APM 21.1.0, 17.5.0–17.5.1 y 17.1.0–17.1.3 con la configuración vulnerable de política de acceso APM y perfil OAuth permanecen expuestos a menos que se haya aplicado el parche adecuado o la mitigación del proveedor. La explotación activa está confirmada, y la vulnerabilidad está listada en el catálogo KEV de CISA.
¿Cómo puedo protegerme de CVE-2026-94127?
Identifique los servidores virtuales BIG-IP APM configurados como Servidores de Autorización OAuth e instale el parche de ingeniería de F5 apropiado de inmediato. Si el parcheo no se puede realizar de inmediato, obtenga la mitigación temporal basada en iRule del soporte de F5. Preserve la evidencia forense e investigue los fallos de OAuth, los comandos de registro de auditoría y el comportamiento anormal de TMM en busca de signos de explotación previa.