F5 ha divulgato una vulnerabilità zero-day critica che interessa BIG-IP Access Policy Manager (APM) che è già stata sfruttata in natura. Tracciata come CVE-2026-94127, il difetto può consentire a un attaccante remoto non autenticato di eseguire codice arbitrario su sistemi BIG-IP vulnerabili inviando traffico appositamente costruito a una configurazione OAuth interessata.
La vulnerabilità è un buffer overflow basato su heap classificato come CWE-122. F5 le ha assegnato un punteggio CVSS v3.1 di 9.8, mentre il suo punteggio CVSS v4.0 è 9.3, riflettendo un percorso di attacco accessibile tramite la rete con bassa complessità, nessun privilegio richiesto e nessuna interazione da parte dell’utente.
L’esposizione dipende dalla configurazione piuttosto che semplicemente dall’avere BIG-IP APM installato. Un server virtuale deve avere sia una policy di accesso APM che un profilo OAuth configurato. Lo scenario vulnerabile coinvolge APM operante come server di autorizzazione OAuth; le implementazioni che utilizzano APM solo come client OAuth o server di risorsa non sono interessate, a meno che la configurazione vulnerabile del server di autorizzazione non sia presente.
F5 ha pubblicato il suo avviso il 22 settembre 2026 dopo aver determinato che gli attaccanti stavano già sfruttando la vulnerabilità. CISA ha aggiunto il difetto al suo catalogo di vulnerabilità sfruttate note lo stesso giorno, richiedendo alle agenzie federali civili statunitensi coinvolte di porvi rimedio entro il 25 settembre 2026.
Analisi CVE-2026-94127
La vulnerabilità esiste nella funzionalità OAuth di BIG-IP APM e deriva da una gestione impropria della memoria quando il sistema elabora traffico di rete appositamente costruito. Il risultante buffer overflow basato su heap può corrompere la memoria e consentire a un attaccante non autenticato di eseguire codice arbitrario sul dispositivo interessato.
I dettagli più importanti per CVE-2026-94127 riguardano dove opera la funzionalità vulnerabile. F5 lo identifica come un problema del piano dati, il che significa che il traffico malevolo raggiunge il microkernel di gestione del traffico vulnerabile (TMM) attraverso un server virtuale interessato. Non c’è esposizione diretta del piano di controllo associata a questa vulnerabilità.
Questa distinzione ha conseguenze pratiche difensive. Limitare l’accesso all’interfaccia di gestione BIG-IP da solo non elimina la superficie di attacco perché lo sfruttamento avviene tramite il traffico applicativo elaborato dal server virtuale interessato anziché attraverso l’interfaccia amministrativa.
La vulnerabilità può essere sfruttata da remoto senza autenticazione o interazione dell’utente. Un attaccante in grado di raggiungere il server virtuale interessato può inviare traffico appositamente costruito alla funzionalità OAuth, scatenare una corruzione della memoria e potenzialmente ottenere l’esecuzione remota di codice.
CVE-2026-94127 interessa installazioni BIG-IP APM in esecuzione sui seguenti rami di rilascio supportati quando la configurazione vulnerabile richiesta è presente:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0 fino a 17.5.1
- BIG-IP APM 17.1.0 fino a 17.1.3
Le versioni software che hanno raggiunto la fine del supporto tecnico non sono state valutate da F5 e pertanto non devono essere considerate sicure solo perché assenti dalla tabella dei prodotti interessati.
F5 conferma anche che i sistemi BIG-IP in esecuzione in modalità appliance restano vulnerabili quando è presente la configurazione APM vulnerabile.
I prodotti valutati come non interessati includono BIG-IP Next, BIG-IQ Centralized Management, servizi F5 Distributed Cloud, F5OS, prodotti NGINX, F5 AI Gateway e altri moduli BIG-IP al di fuori della configurazione APM OAuth interessata.
La configurazione vulnerabile combina specificamente una policy di accesso APM con un profilo OAuth sullo stesso server virtuale. BIG-IP APM supporta l’operazione come server di autorizzazione OAuth, dove può emettere codici di autorizzazione, token di accesso e token di rinnovo dopo aver elaborato richieste OAuth.
Nello scenario interessato, il traffico malevolo raggiunge la funzionalità di elaborazione OAuth e scatena la condizione di corruzione della memoria. Si verifica un buffer overflow basato su heap quando il software scrive dati oltre il limite allocato di una regione di memoria sull’heap. Tale corruzione può sovrascrivere i dati dell’applicazione adiacente e, quando ben controllata, alterare l’esecuzione del programma.
F5 non ha rilasciato pubblicamente la richiesta deformata o la disposizione di memoria esatta necessaria per sfruttare la vulnerabilità. Tale limitazione è significativa perché gli attaccanti stanno già utilizzando il difetto nonostante la catena di sfruttamento tecnico non sia documentata pubblicamente in dettaglio.
Nell’avviso di F5 o nei due rapporti richiesti al momento della pubblicazione non è stato identificato un PoC pubblico confermato per CVE-2026-94127. Non è stato confermato nemmeno un modulo di sfruttamento ampiamente disponibile. Tuttavia, lo sfruttamento nel mondo reale dimostra che la capacità di exploit funzionante esiste già al di fuori del venditore e della comunità di ricerca sulla sicurezza.
F5 afferma di aver scoperto internamente la vulnerabilità, ma la società non ha divulgato pubblicamente la data esatta in cui i ricercatori l’hanno identificata per la prima volta o quando si è verificato il primo sfruttamento malevolo. La questione è stata resa pubblica il 22 settembre 2026.
Il fornitore non ha inoltre attribuito l’attività a un attore di minaccia specifico, un gruppo sponsorizzato dallo stato, un’operazione ransomware o una società di sorveglianza commerciale. I dettagli sul numero di sistemi compromessi, i settori delle vittime, il targeting geografico e gli obiettivi post-sfruttamento degli attaccanti rimangono non divulgati.
La notifica KEV di CISA conferma comunque che lo sfruttamento è attivo piuttosto che teorico. CISA valuta la vulnerabilità come automatizzabile e le assegna un impatto tecnico totale sotto i suoi dati SSVC. L’uso noto di campagne ransomware è stato elencato come sconosciuto al momento della pubblicazione.
A differenza delle vulnerabilità in cui i difensori possono cercare un singolo indirizzo IP malevolo o hash del payload, gli IOC disponibili per CVE-2026-94127 sono principalmente comportamentali. F5 raccomanda di cercare una combinazione di ripetuti fallimenti di autenticazione OAuth, attività di comando sospette e successiva anomala attività TMM.
Un segno importante è l’attività ripetuta di token non valido in:
/var/log/apm
F5 raccomanda di indagare sulle voci di registro ripetute che indicano che una richiesta UserInfo non è riuscita perché un token di accesso era non valido. Dieci o più fallimenti correlati, in particolare quando provengono dalla stessa IP di origine in un breve periodo, meritano un’analisi aggiuntiva.
Gli amministratori possono anche ispezionare le statistiche globali OAuth con:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Un aumento inspiegabile in total_failed dovrebbe essere correlato con altre prove piuttosto che trattato come prova di sfruttamento da solo.
Quando viene rilevata un’attività OAuth anomala, i difensori dovrebbero esaminare:
/var/log/audit
per comandi sospetti che si verificano intorno agli stessi timestamp. L’esecuzione inaspettata di comandi subito dopo esplosioni di richieste OAuth fallite può fornire un’indicazione più forte che lo sfruttamento possa essere progredito oltre il sondaggio.
F5 raccomanda inoltre di indagare sui file core di TMM. In comportamento malevolo osservato, TMM può entrare in un loop che alla fine induce il daemon SOD a inviare un segnale SIGABRT . Un crash di TMM o un file core da solo non dimostra lo sfruttamento, poiché i crash possono avere cause legittime. La combinazione e il tempo di fallimenti OAuth, comandi insoliti e terminazione di TMM sono ciò che rende significativa l’attività.
Il rischio è particolarmente alto per i sistemi BIG-IP APM rivolti a Internet perché la vulnerabilità non richiede né credenziali né interazione della vittima. La sicurezza del bordo e l’infrastruttura di accesso sono anche attraenti per gli attaccanti perché il compromesso riuscito può posizionare codice malevolo direttamente sui sistemi posizionati tra gli utenti esterni e i servizi aziendali interni.
Mitigazione CVE-2026-94127
F5 ha rilasciato correzioni ingegneristiche per le filiali supportate interessate. Le organizzazioni dovrebbero identificare ogni server virtuale BIG-IP APM con la configurazione vulnerabile OAuth Authorization Server e installare immediatamente la correzione appropriata.
Le correzioni disponibili sono:
- BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
Queste correzioni ingegneristiche contengono la correzione di sicurezza per i rami di rilascio corrispondenti.
Le organizzazioni non dovrebbero basare la mitigazione solo sulle versioni APM installate. Dovrebbero inoltre determinare quali server virtuali abbiano sia una policy di accesso APM che un profilo OAuth, poiché quella configurazione determina se il percorso di codice vulnerabile è esposto.
Se la patch immediata non è operativamente possibile, F5 fornisce una mitigazione temporanea basata su iRule che può essere applicata ai server virtuali interessati. I clienti devono contattare il supporto F5 per ottenere l’iRule fornita dal fornitore.
CISA raccomanda specificamente di applicare l’iRule come misura temporanea mentre si effettua la triage proattiva forense, seguita dall’installazione della correzione finale fornita dal venditore il prima possibile. Pertanto, la regola temporanea non dovrebbe essere trattata come una sostituzione per la patch.
Prima di effettuare modifiche significative a un sistema sospettato di compromesso, le organizzazioni dovrebbero preservare i log e altre prove forensi. Questo è particolarmente importante perché la sostituzione del software, il riavvio dei servizi o l’installazione di patch possono alterare prove volatili utili per determinare se lo sfruttamento si è già verificato.
Il rilevamento di CVE-2026-94127 dovrebbe iniziare identificando i server virtuali interessati e determinando quali fossero raggiungibili da reti non attendibili prima che la correzione o la mitigazione fosse installata.
Per rilevare lo sfruttamento di CVE-2026-94127 o tentativi di sfruttamento, i difensori dovrebbero indagare su:
- Ripetuti fallimenti di autenticazione OAuth in /var/log/apm
- Dieci o più fallimenti correlati invalid_token dalla stessa IP di origine in un breve periodo
- Aumenti inaspettati nella statistica total_failed OAuth
- Esecuzione di comandi sospetti registrata in /var/log/audit
- Comandi che appaiono subito dopo richieste OAuth anomale
- Crash o file core TMM inaspettati
- Processi TMM terminanti con SIGABRT
- Nuove o inspiegabili connessioni in uscita dal dispositivo BIG-IP
- Processi o file inaspettati che appaiono dopo attività OAuth sospetta
- Modifiche di configurazione senza un’azione associata dell’amministratore
- Attività di autenticazione o rete incoerenti con il ruolo normale del sistema BIG-IP interessato
Nessun singolo comportamento dovrebbe automaticamente essere interpretato come prova di compromesso. In particolare, i fallimenti di autenticazione OAuth e i file core TMM possono verificarsi durante operazioni legittime. F5 raccomanda di valutare gli eventi insieme e prestare attenzione alla loro frequenza, fonte e relazione temporale.
I team di sicurezza dovrebbero anche preservare la telemetria di rete a monte e a valle, inclusi i firewall, IDS/IPS, NetFlow, DNS, SIEM e i registri di autenticazione. Le prove esterne possono aiutare a ricostruire l’attività se i log locali sono incompleti o se un attaccante ha eseguito comandi sull’appliance con successo.
I sistemi esposti prima della mitigazione meritano un’indagine retrospettiva perché la patch chiude solo il percorso di codice vulnerabile; non può stabilire se un attaccante ha sfruttato il dispositivo con successo in precedenza.
Se viene scoperta una prova di compromesso, le organizzazioni dovrebbero iniziare il loro processo standard di risposta agli incidenti e investigare sull’accesso attraverso il sistema BIG-IP interessato, eventuali modifiche di configurazione, credenziali potenzialmente accessibili all’appliance e servizi interni raggiungibili da esso.
Poiché i dispositivi edge terminano o gestiscono frequentemente l’accesso a applicazioni aziendali sensibili, i soccorritori dovrebbero anche determinare se un attaccante ha utilizzato l’istanza BIG-IP compromessa per spingersi ulteriormente nell’ambiente.
CISA ha aggiunto la vulnerabilità al catalogo KEV il 22 settembre 2026, con una scadenza federale per la mitigazione fissata il il 25 settembre 2026. Questa finestra di mitigazione insolitamente breve riflette la combinazione di sfruttamento attivo confermato, accesso remoto non autenticato, bassa complessità dell’attacco e impatto potenzialmente grave.
La priorità immediata per la mitigazione di CVE-2026-94127 è quindi preservare le prove forensi, applicare l’iRule temporaneo fornito dal venditore ove necessario, installare la pertinente correzione ingegneristica di F5 e verificare che ogni server virtuale OAuth Authorization Server interessato sia protetto.
FAQ
Cos’è CVE-2026-94127 e come funziona?
CVE-2026-94127 è un serio buffer overflow basato su heap in F5 BIG-IP APM. Quando una policy di accesso APM e un profilo OAuth sono configurati sullo stesso server virtuale, il traffico di rete appositamente costruito può corrompere la memoria e abilitare l’esecuzione remota di codice non autenticato. La vulnerabilità interessa il piano dati anziché esporre direttamente il piano di controllo di BIG-IP.
Quando è stato scoperto per la prima volta CVE-2026-94127?
F5 afferma che la vulnerabilità è stata scoperta internamente ma non ha divulgato pubblicamente la data esatta della scoperta originale. La società ha pubblicato l’avviso K000162605 il 22 settembre 2026 e ha confermato che il difetto era già stato sfruttato in natura. CISA lo ha aggiunto al catalogo KEV lo stesso giorno.
Qual è l’impatto di CVE-2026-94127 sui sistemi?
Lo sfruttamento riuscito può consentire a un attaccante remoto non autenticato di eseguire codice arbitrario su un sistema BIG-IP vulnerabile. F5 valuta la vulnerabilità a 9,8 secondo CVSS v3.1, con potenziale impatto elevato su riservatezza, integrità e disponibilità. Il codice interessato funziona nel piano dati e F5 non ha divulgato pubblicamente gli obiettivi osservati post-compromesso degli attaccanti.
CVE-2026-94127 può ancora interessarmi nel 2026?
Sì. I sistemi BIG-IP APM 21.1.0, 17.5.0–17.5.1 e 17.1.0–17.1.3 con la configurazione vulnerabile di access policy APM e profilo OAuth rimangono esposti a meno che non sia stata applicata la correzione o la mitigazione fornita dal venditore. Lo sfruttamento attivo è confermato, e la vulnerabilità è elencata nel catalogo KEV di CISA.
Come posso proteggermi da CVE-2026-94127?
Identificare i server virtuali BIG-IP APM configurati come server di autorizzazione OAuth e installare immediatamente la correzione ingegneristica appropriata di F5. Se la patch non può essere eseguita immediatamente, ottenere l’iRule di mitigazione temporanea dal supporto F5. Preservare le prove forensi e indagare su fallimenti OAuth, comandi nei registri di audit e comportamento anomalo del TMM per segni di precedenti sfruttamenti.