A F5 revelou uma vulnerabilidade crítica de dia zero que afeta o BIG-IP Access Policy Manager (APM) e que já está sendo explorada em campo. Rastreada como CVE-2026-94127, a falha pode permitir que um invasor remoto não autenticado execute código arbitrário em sistemas BIG-IP vulneráveis enviando tráfego especialmente criado para uma configuração OAuth afetada.
A vulnerabilidade é um estouro de buffer baseado em heap, classificado como CWE-122. A F5 atribuiu-lhe um score de CVSS v3.1 de 9.8, enquanto sua pontuação CVSS v4.0 é 9.3, refletindo um caminho de ataque acessível pela rede com baixa complexidade, sem necessidade de privilégios e sem interação do usuário.
A exposição depende da configuração em vez de simplesmente ter o BIG-IP APM instalado. Um servidor virtual deve ter tanto uma política de acesso do APM quanto um perfil OAuth configurados. O cenário vulnerável envolve o APM funcionando como um Servidor de Autorização OAuth; implantações que usam o APM apenas como Cliente OAuth ou Servidor de Recursos não são afetadas, a menos que a configuração vulnerável do servidor de autorização também esteja presente.
A F5 publicou seu parecer em 22 de setembro de 2026, após determinar que os atacantes já estavam explorando a vulnerabilidade. A CISA adicionou a falha ao seu catálogo de Vulnerabilidades Exploradas Conhecidas no mesmo dia, exigindo que as agências civis federais dos EUA afetadas realizassem correções até 25 de setembro de 2026.
Análise do CVE-2026-94127
A vulnerabilidade existe na funcionalidade OAuth do BIG-IP APM e resulta do manuseio inadequado da memória quando o sistema processa tráfego de rede especialmente criado. O estouro de buffer baseado em heap resultante pode corromper a memória e permitir que um invasor não autenticado execute código arbitrário no dispositivo afetado.
Os detalhes mais importantes para o CVE-2026-94127 envolvem onde a funcionalidade vulnerável opera. A F5 identifica isso como um problema de plano de dados, significando que o tráfego malicioso atinge o Microkernel de Gerenciamento de Tráfego (TMM) vulnerável através de um servidor virtual afetado. Não há exposição direta associada ao plano de controle com esta vulnerabilidade.
Essa distinção tem consequências práticas defensivas. Restringir o acesso à interface de gerenciamento do BIG-IP por si só não elimina a superfície de ataque, porque a exploração ocorre por meio do tráfego de aplicativos processado pelo servidor virtual afetado, em vez de através da interface administrativa.
A vulnerabilidade pode ser explorada remotamente sem autenticação ou interação do usuário. Um atacante capaz de alcançar o servidor virtual afetado pode enviar tráfego especificamente construído para a funcionalidade OAuth, desencadear a corrupção de memória e potencialmente obter execução remota de código.
O CVE-2026-94127 afeta instalações do BIG-IP APM que executam os seguintes ramos de lançamento suportados quando a configuração vulnerável necessária está presente:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0 até 17.5.1
- BIG-IP APM 17.1.0 até 17.1.3
As versões de software que alcançaram o Fim do Suporte Técnico não foram avaliadas pela F5 e, portanto, não devem ser consideradas seguras simplesmente porque estão ausentes na tabela de produtos afetados.
A F5 também confirma que os sistemas BIG-IP rodando em modo Appliance permanecem vulneráveis quando a configuração afetada do APM está presente.
Os produtos avaliados como não afetados incluem BIG-IP Next, Gerenciamento Centralizado BIG-IQ, serviços F5 Distributed Cloud, F5OS, produtos NGINX, F5 AI Gateway, e outros módulos BIG-IP fora da configuração afetada do APM OAuth.
A configuração vulnerável combina especificamente uma política de acesso APM com um perfil OAuth no mesmo servidor virtual. O BIG-IP APM suporta operação como um Servidor de Autorização OAuth, onde pode emitir códigos de autorização, tokens de acesso e tokens de atualização após processar solicitações OAuth.
No cenário afetado, o tráfego malicioso atinge a funcionalidade de processamento OAuth e desencadeia a condição de corrupção de memória. Um estouro de buffer baseado em heap ocorre quando o software grava dados além do limite alocado de uma região de memória no heap. Tal corrupção pode sobrescrever dados de aplicativos adjacentes e, quando controlada com sucesso, alterar a execução do programa.
A F5 não divulgou publicamente a solicitação malformada exata ou o layout de memória necessário para explorar a vulnerabilidade. Essa limitação é significativa porque os atacantes já estão usando a falha apesar da cadeia de exploração técnica não estar documentada publicamente em detalhe.
Um PoC público confirmado do CVE-2026-94127 não foi identificado no parecer da F5 ou nos dois relatórios solicitados no momento da publicação. Nenhum módulo de exploração amplamente disponível foi confirmado também. No entanto, a exploração no mundo real demonstra que a capacidade de exploração já existe fora da comunidade de pesquisa em segurança e da fornecedora.
A F5 diz ter descoberto a vulnerabilidade internamente, mas a empresa não divulgou publicamente a data exata em que os pesquisadores a identificaram pela primeira vez ou quando a primeira exploração maliciosa ocorreu. A questão foi divulgada publicamente em 22 de setembro de 2026.
O fornecedor também não atribuiu a atividade a um ator de ameaça específico, grupo patrocinado pelo estado, operação de ransomware ou empresa de vigilância comercial. Detalhes sobre o número de sistemas comprometidos, indústrias vítimas, direcionamento geográfico e objetivos dos atacantes após a exploração permanecem não divulgados.
A listagem KEV do CISA, no entanto, confirma que a exploração está ativa ao invés de teórica. A CISA avalia a vulnerabilidade como automatizável e atribui-lhe um impacto técnico total sob seus dados SSVC. O uso de campanhas conhecidas de ransomware foi listado como desconhecido no momento da publicação.
Ao contrário de vulnerabilidades em que defensores podem procurar por um único endereço IP malicioso ou hash de carga útil, os IOCs disponíveis do CVE-2026-94127 são principalmente comportamentais. A F5 recomenda procurar por uma combinação de falhas repetidas de autenticação OAuth, atividade de comando suspeita e subsequente comportamento anormal do TMM.
Um sinal importante é a atividade repetida de token inválido em:
/var/log/apm
A F5 recomenda investigar entradas de log repetidas indicando que uma solicitação UserInfo falhou porque um token de acesso era inválido. Dez ou mais falhas relacionadas, particularmente quando originadas do mesmo IP de origem em um curto período, justificam análise adicional.
Os administradores também podem inspecionar as estatísticas globais de OAuth com:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Um aumento não explicado em total_failed deve ser correlacionado com outras evidências ao invés de tratado como prova de exploração por si só.
Quando atividade anormal de OAuth é encontrada, os defensores devem revisar:
/var/log/audit
para comandos suspeitos ocorrendo em torno dos mesmos carimbos de tempo. A execução inesperada de comandos logo após rajadas de solicitações OAuth falhadas pode fornecer uma indicação mais forte de que a exploração pode ter progredido além da sondagem.
A F5 também recomenda investigar arquivos principais do TMM. Em comportamento malicioso observado, o TMM pode entrar em um loop que eventualmente leva o daemon SOD a enviar um sinal SIGABRT. Um crash do TMM ou arquivo principal por si só não prova exploração, pois crashes podem ter causas legítimas. A combinação e o momento das falhas de OAuth, comandos incomuns e término de TMM são o que tornam a atividade significativa.
O risco é particularmente alto para sistemas BIG-IP APM voltados para a internet, pois a vulnerabilidade não requer credenciais nem interação da vítima. A infraestrutura de segurança e acesso na borda também é atraente para atacantes, pois o comprometimento bem-sucedido pode colocar código malicioso diretamente em sistemas posicionados entre usuários externos e serviços empresariais internos.
Mitigação do CVE-2026-94127
A F5 lançou hotfixes de engenharia para os ramos suportados afetados. As organizações devem identificar cada servidor virtual BIG-IP APM com a configuração do Servidor de Autorização OAuth vulnerável e instalar a correção apropriada imediatamente.
Os hotfixes disponíveis são:
- BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
Esses hotfixes de engenharia contêm a correção de segurança para os ramos de lançamento correspondentes.
As organizações não devem basear a remediação apenas nas versões instaladas do APM. Elas também devem determinar quais servidores virtuais possuem tanto uma política de acesso do APM quanto um perfil OAuth, pois essa configuração determina se o caminho de código vulnerável está exposto.
Se a aplicação imediata de patches não for operacionalmente possível, a F5 fornece uma mitigação temporária baseada em iRule que pode ser aplicada a servidores virtuais afetados. Os clientes devem entrar em contato com o Suporte da F5 para obter a iRule fornecida pelo fornecedor.
A CISA recomenda especificamente aplicar a iRule como uma medida temporária enquanto se conduz uma triagem forense proativa, seguida pela instalação do hotfix final do fornecedor o mais rápido possível. Portanto, a regra temporária não deve ser tratada como um substituto para a aplicação de patches.
Antes de fazer mudanças significativas em um sistema suspeito de comprometimento, as organizações devem preservar logs e outras evidências forenses. Isso é particularmente importante porque substituir software, reiniciar serviços ou instalar patches pode alterar evidências voláteis úteis para determinar se a exploração já ocorreu.
A detecção do CVE-2026-94127 deve começar pela identificação de servidores virtuais afetados e pela determinação de quais eram acessíveis a partir de redes não confiáveis antes que o hotfix ou mitigação fossem instalados.
Para Detectar exploração ou tentativa de exploração do CVE-2026-94127, os defensores devem investigar:
- Falhas repetidas na autenticação OAuth em /var/log/apm
- Dez ou mais falhas invalid_token relacionadas do mesmo IP de origem em um curto período
- Aumentos inesperados na estatística de OAuth total_failed
- Execução de comandos suspeitos registrada em /var/log/audit
- Comandos aparecendo logo após solicitações OAuth anormais
- Crashes ou arquivos principais inesperados do TMM
- Processos de TMM terminando com SIGABRT
- Novas ou inexplicáveis conexões de saída da appliance BIG-IP
- Processos ou arquivos inesperados aparecendo após atividade suspeita de OAuth
- Mudanças de configuração sem uma ação associada de administrador
- Autenticação ou atividade de rede inconsistente com a função normal do sistema BIG-IP afetado
Nenhum comportamento isolado deve ser automaticamente interpretado como prova de comprometimento. Em particular, falhas na autenticação OAuth e arquivos principais do TMM podem ocorrer durante operações legítimas. A F5 recomenda avaliar os eventos em conjunto e prestar atenção à sua frequência, origem e relação temporal.
As equipes de segurança também devem preservar a telemetria de rede upstream e downstream, incluindo firewall, IDS/IPS, NetFlow, DNS, registros SIEM e de autenticação. Evidências externas podem ajudar a reconstruir a atividade se os logs locais estiverem incompletos ou se um atacante executar comandos com sucesso na appliance.
Sistemas expostos antes da remediação merecem investigação retrospectiva porque a aplicação do patch apenas fecha o caminho de código vulnerável; não pode estabelecer se um atacante explorou com sucesso o dispositivo anteriormente.
Se for descoberto evidências de comprometimento, as organizações devem iniciar seu processo padrão de resposta a incidentes e investigar o acesso através do sistema BIG-IP afetado, quaisquer alterações de configuração, credenciais potencialmente acessíveis à appliance e serviços internos alcançáveis a partir dela.
Como dispositivos de borda frequentemente terminam ou intermedeiam acesso a aplicações empresariais sensíveis, os respondedores também devem determinar se um atacante usou a instância comprometida do BIG-IP para avançar mais para dentro do ambiente.
A CISA adicionou a vulnerabilidade ao catálogo KEV em 22 de setembro de 2026, com um prazo de remediação federal de 25 de setembro de 2026. Esta janela de remediação incomumente curta reflete a combinação de exploração ativa confirmada, acesso remoto não autenticado, baixa complexidade de ataque e potencialmente grave impacto.
A prioridade imediata de mitigação do CVE-2026-94127 é, portanto, preservar evidências forenses, aplicar a iRule temporária fornecida pelo fornecedor onde necessário, instalar o hotfix de engenharia F5 aplicável e verificar se cada servidor virtual do Servidor de Autorização OAuth afetado está protegido.
FAQ
O que é CVE-2026-94127 e como funciona?
O CVE-2026-94127 é um estouro de buffer crítico baseado em heap no F5 BIG-IP APM. Quando uma política de acesso do APM e um perfil OAuth são configurados no mesmo servidor virtual, tráfego de rede especialmente criado pode corromper a memória e permitir execução remota de código não autenticada. A vulnerabilidade afeta o plano de dados em vez de expor diretamente o plano de controle do BIG-IP.
Quando o CVE-2026-94127 foi descoberto pela primeira vez?
A F5 afirma que a vulnerabilidade foi descoberta internamente, mas não divulgou publicamente a data original de descoberta. A empresa publicou o boletim K000162605 em 22 de setembro de 2026 e confirmou que a falha já estava sendo explorada em campo. A CISA a adicionou ao catálogo KEV no mesmo dia.
Qual é o impacto do CVE-2026-94127 nos sistemas?
A exploração bem-sucedida pode permitir que um invasor remoto não autenticado execute código arbitrário em um sistema BIG-IP vulnerável. A F5 classifica a vulnerabilidade como 9.8 sob o CVSS v3.1, com possível impacto alto na confidencialidade, integridade e disponibilidade. O código afetado roda no plano de dados, e a F5 não divulgou publicamente os objetivos dos atacantes observados pós-comprometimento.
O CVE-2026-94127 ainda pode me afetar em 2026?
Sim. Sistemas BIG-IP APM 21.1.0, 17.5.0–17.5.1, e 17.1.0–17.1.3 com a configuração vulnerável de política de acesso do APM e perfil OAuth permanecem expostos, a menos que o hotfix apropriado ou a mitigação do fornecedor tenha sido aplicada. A exploração ativa está confirmada, e a vulnerabilidade está listada no catálogo KEV da CISA.
Como posso me proteger contra o CVE-2026-94127?
Identifique servidores virtuais BIG-IP APM configurados como Servidores de Autorização OAuth e instale imediatamente o hotfix de engenharia F5 apropriado. Se o patch não puder ser realizado imediatamente, obtenha a iRule de mitigação temporária do Suporte da F5. Preserve evidências forenses e investigue falhas de OAuth, comandos de log de auditoria e comportamento anormal do TMM por sinais de exploração prévia.