F5 hat eine kritische Zero-Day-Schwachstelle offengelegt, die BIG-IP Access Policy Manager (APM) betrifft und bereits in freier Wildbahn ausgenutzt wird. Nachverfolgt als CVE-2026-94127, kann die Schwachstelle einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebigen Code auf anfälligen BIG-IP-Systemen auszuführen, indem speziell gestalteter Datenverkehr an eine betroffene OAuth-Konfiguration gesendet wird.
Die Schwachstelle ist ein Heap-basierter Pufferüberlauf, der als CWE-122 klassifiziert ist. F5 hat ihr einen CVSS v3.1-Score von zugewiesen 9.8, während ihr CVSS v4.0-Score beträgt 9.3, was einen netzwerkzugänglichen Angriffsweg mit geringer Komplexität, ohne erforderliche Privilegien und ohne Benutzerinteraktion widerspiegelt.
Die Gefährdung hängt von der Konfiguration ab und nicht einfach davon, dass BIG-IP APM installiert ist. Ein virtueller Server muss sowohl über eine APM-Zugriffsrichtlinie als auch ein OAuth-Profil konfiguriert sein. Das verwundbare Szenario umfasst APM, wenn es als OAuth-Authorization-Server fungiert; Bereitstellungen, bei denen APM nur als OAuth-Client oder Ressource-Server verwendet wird, sind nicht betroffen, es sei denn, die anfällige Authorization-Server-Konfiguration ist ebenfalls vorhanden.
F5 veröffentlichte seinen Hinweis am 22. September 2026, nachdem festgestellt wurde, dass Angreifer die Schwachstelle bereits ausnutzten. CISA fügte die Schwachstelle noch am selben Tag in seinen Katalog der bekannt ausgenutzten Schwachstellen ein und forderte betroffene US-amerikanische Bundesbehörden auf, bis zum 25. September 2026.
Analyse von CVE-2026-94127
Die Schwachstelle existiert in der BIG-IP APM OAuth-Funktionalität und resultiert aus einer unsachgemäßen Handhabung von Speicher, wenn das System speziell gestalteten Netzwerkverkehr verarbeitet. Der resultierende Heap-basierte Pufferüberlauf kann Speicher beschädigen und einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auf dem betroffenen Gerät auszuführen.
Die wichtigsten Details zu CVE-2026-94127 betreffen den Ort, an dem die anfällige Funktionalität betrieben wird. F5 identifiziert dies als ein Datenebenenproblem, was bedeutet, dass bösartiger Verkehr das anfällige Traffic Management Microkernel (TMM) über einen betroffenen virtuellen Server erreicht. Es gibt keine direkte Exposition der Kontrollebene, die mit dieser Schwachstelle verbunden ist.
Diese Unterscheidung hat praktische defensive Konsequenzen. Der Zugang zur BIG-IP-Managementoberfläche allein einzuschränken beseitigt die Angriffsfläche nicht, da die Ausnutzung durch Anwendungsverkehr erfolgt, der vom betroffenen virtuellen Server verarbeitet wird und nicht über die Verwaltungsoberfläche.
Die Schwachstelle kann remote ohne Authentifizierung oder Benutzerinteraktion ausgenutzt werden. Ein Angreifer, der den betroffenen virtuellen Server erreichen kann, kann speziell konstruierten Verkehr an die OAuth-Funktionalität senden, Speicherbeschädigung auslösen und möglicherweise Remote-Code-Ausführung erlangen.
CVE-2026-94127 betrifft BIG-IP APM-Installationen, die die folgenden unterstützten Release-Zweige ausführen, wenn die erforderliche anfällige Konfiguration vorhanden ist:
- BIG-IP APM 21.1.0
- BIG-IP APM 17.5.0 bis 17.5.1
- BIG-IP APM 17.1.0 bis 17.1.3
Software-Releases, die das Ende des technischen Supports erreicht haben, wurden von F5 nicht bewertet und sollten daher nicht als sicher angesehen werden, nur weil sie nicht in der Tabelle der betroffenen Produkte enthalten sind.
F5 bestätigt auch, dass BIG-IP-Systeme, die im Appliance-Modus laufen, weiterhin verwundbar sind wenn die betroffene APM-Konfiguration vorhanden ist.
Produkte, die als nicht betroffen bewertet wurden, umfassen BIG-IP Next, BIG-IQ Centralized Management, F5 Distributed Cloud Services, F5OS, NGINX-Produkte, F5 AI Gateway und andere BIG-IP-Module außerhalb der betroffenen APM OAuth-Konfiguration.
Die verwundbare Konfiguration kombiniert speziell eine APM-Zugriffsrichtlinie mit einem OAuth-Profil auf demselben virtuellen Server. BIG-IP APM unterstützt den Betrieb als OAuth-Authorization-Server, bei dem es Berechtigungscodes, Zugriffstoken und Aktualisierungstoken ausstellen kann, nachdem es OAuth-Anfragen verarbeitet hat.
Im betroffenen Szenario erreicht bösartiger Verkehr die OAuth-Verarbeitungsfunktionalität und löst die Bedingung der Speicherbeschädigung aus. Ein Heap-basierter Pufferüberlauf tritt auf, wenn Software Daten über die zugewiesene Grenze eines Speicherelements auf dem Heap hinaus schreibt. Solche Beschädigungen können anwendungsnahe Daten überschreiben und, wenn sie erfolgreich kontrolliert werden, die Programmausführung ändern.
F5 hat nicht öffentlich die genaue fehlgebildete Anforderung oder Speicheraufteilung veröffentlicht, die zur Ausnutzung der Schwachstelle benötigt werden. Diese Einschränkung ist signifikant, da Angreifer die Schwäche bereits nutzen, obwohl die technische Ausnutzungskette nicht öffentlich detailliert dokumentiert ist.
Ein bestätigter öffentlicher CVE-2026-94127 PoC wurde zum Zeitpunkt der Veröffentlichung weder in F5s Hinweis noch in den beiden angeforderten Berichten identifiziert. Auch wurde kein allgemein verfügbares Exploit-Modul bestätigt. Dennoch zeigt die Ausnutzung in der realen Welt, dass funktionsfähige Exploit-Fähigkeiten bereits außerhalb der Hersteller- und Sicherheitsforschungsgemeinschaft existieren.
F5 sagt, dass die Schwachstelle intern entdeckt wurde, das Unternehmen hat jedoch nicht öffentlich das genaue Datum veröffentlicht, an dem Forscher sie zuerst identifizierten oder wann die erste bösartige Ausnutzung erfolgte. Die Angelegenheit wurde am 22. September 2026.
Der Anbieter hat die Aktivität auch nicht einer bestimmten Bedrohungsakteur, einer staatlich gesponserten Gruppe, einer Ransomware-Operation oder einem kommerziellen Überwachungsunternehmen zugeschrieben. Details zur Anzahl der kompromittierten Systeme, den betroffenen Industrien, der geographischen Zieltauglichkeit und den Nachbearbeitungszielen der Angreifer bleiben undisclosed.
Die KEV-Eintragung von CISA bestätigt dennoch, dass die Ausnutzung aktiv ist und nicht theoretisch. CISA bewertet die Schwachstelle als automatisierbar und schreibt ihr unter seinen SSVC-Daten einen gesamten technischen Einfluss zu. Der Einsatz von bekannten Ransomware-Kampagnen war zum Zeitpunkt der Veröffentlichung als unbekannt aufgeführt.
Im Gegensatz zu Schwachstellen, bei denen Verteidiger nach einer einzigen böswilligen IP-Adresse oder einem Payload-Hash suchen können, sind die verfügbaren CVE-2026-94127-IOCs in erster Linie verhaltensbezogen. F5 empfiehlt, nach einer Kombination aus wiederholten OAuth-Authentifizierungsfehlern, verdächtiger Befehlsaktivität und anschließendem anormalen TMM-Verhalten zu suchen.
Ein wichtiges Anzeichen ist wiederholte Aktivität ungültiger Token in:
/var/log/apm
F5 empfiehlt, wiederholte Protokolleinträge zu untersuchen, die darauf hinweisen, dass eine UserInfo-Anfrage fehlgeschlagen ist, weil ein Zugriffstoken ungültig war. Zehn oder mehr verwandte Fehler, insbesondere wenn sie aus derselben Quell-IP in kurzer Zeit stammen, erfordern eine zusätzliche Analyse.
Administratoren können auch globale OAuth-Statistiken mit folgendem Befehl prüfen:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Ein unerklärlicher Anstieg von total_failed sollte mit anderen Beweisen korreliert werden und nicht alleine als Beweis für eine Ausnutzung gewertet werden.
Wenn anormale OAuth-Aktivität festgestellt wird, sollten Verteidiger folgendes überprüfen:
/var/log/audit
für verdächtige Befehle, die zu ähnlichen Zeitstempeln auftreten. Unerwartete Befehlsausführungen kurz nach einem Anstieg von fehlgeschlagenen OAuth-Anfragen können ein stärkeres Indiz dafür sein, dass die Ausnutzung über Sondierung hinausgegangen sein könnte.
F5 empfiehlt auch, TMM-Kern-Dateien zu untersuchen. Bei beobachtetem bösartigem Verhalten kann TMM in eine Schleife geraten, die schließlich den SOD-Daemon dazu bringt, ein SIGABRT Signal zu senden. Ein TMM-Absturz oder eine Kern-Datei allein beweist keine Ausnutzung, da auch legitime Ursachen für Abstürze verantwortlich sein können. Die Kombination und das Timing von OAuth-Fehlern, ungewöhnlichen Befehlen und TMM-Beendigung machen die Aktivität signifikant.
Das Risiko ist besonders hoch für internetzugängliche BIG-IP APM-Systeme, weil die Schwachstelle weder Anmeldeinformationen noch ein Benutzerinteraktion erfordert. Edge-Sicherheits- und Zugriffsinfrastrukturen sind auch für Angreifer attraktiv, da ein erfolgreicher Kompromitt das Einschleusen von bösartigem Code direkt auf Systeme ermöglicht, die zwischen externen Benutzern und internen Unternehmensdiensten positioniert sind.
CVE-2026-94127-Schwachstellenminderung
F5 hat Engineering-Hotfixes für die betroffenen unterstützten Zweige veröffentlicht. Organisationen sollten jeden BIG-IP APM-Virtual-Server mit der verwundbaren OAuth-Authorization-Server-Konfiguration identifizieren und den entsprechenden Hotfix umgehend installieren.
Die verfügbaren Hotfixes sind:
- BIG-IP APM 21.1.0: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP APM 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP APM 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
Diese Engineering-Hotfixes enthalten die Sicherheitskorrektur für die entsprechenden Release-Zweige.
Organisationen sollten die Behebung nicht allein auf installierte APM-Versionen stützen. Sie sollten auch feststellen, welche virtuellen Server sowohl eine APM-Zugriffsrichtlinie als auch ein OAuth-Profil enthalten, da diese Konfiguration bestimmt, ob der anfällige Codepfad freigelegt wird.
Wenn sofortige Patches nicht betrieblich möglich sind, bietet F5 eine iRule-basierte vorübergehende Minderung die auf betroffene virtuelle Server angewendet werden kann. Kunden müssen den F5-Support kontaktieren, um die vom Anbieter bereitgestellte iRule zu erhalten.
CISA empfiehlt ausdrücklich, die iRule als vorübergehende Maßnahme anzuwenden, während proaktive forensische Untersuchungen durchgeführt werden, gefolgt von der Installation des endgültigen Hersteller-Hotfixes so schnell wie möglich. Die vorübergehende Regel sollte daher nicht als Ersatz für das Patchen behandelt werden.
Bevor erhebliche Änderungen an einem System vorgenommen werden, das eines Kompromisses verdächtigt wird, sollten Organisationen Protokolle und andere forensische Beweise aufbewahren. Dies ist besonders wichtig, weil der Austausch von Software, das Neustarten von Diensten oder die Installation von Patches flüchtige Beweise verändern kann, die nützlich sind, um festzustellen, ob bereits eine Ausnutzung erfolgt ist.
Die Erkennung von CVE-2026-94127 sollte mit der Identifizierung betroffener virtueller Server beginnen und feststellen, welche vor der Installation des Hotfixes oder der Minderung von unzuverlässigen Netzwerken erreichbar waren.
Um die Ausnutzung oder den Versuch der Ausnutzung von CVE-2026-94127 zu erkennen, sollten Verteidiger Folgendes untersuchen:
- Wiederholte OAuth-Authentifizierungsfehler in /var/log/apm
- Zehn oder mehr verwandte Invalid-Token-Fehler von derselben Quell-IP innerhalb kurzer Zeit
- Unerwartete Anstiege in der Statistik total_failed OAuth
- Verdächtige Befehlsausführungen in /var/log/audit protokolliert
- Befehle, die kurz nach abnormalen OAuth-Anfragen erscheinen
- Unerwartete TMM-Abstürze oder Kern-Dateien
- TMM-Prozesse, die mit SIGABRT beenden
- Neue oder unerklärte ausgehende Verbindungen vom BIG-IP-Gerät
- Unerwartete Prozesse oder Dateien, die nach verdächtiger OAuth-Aktivität erscheinen
- Konfigurationsänderungen ohne zugehörige Administratoraktion
- Authentifizierungs- oder Netzwerkaktivitäten, die nicht der normalen Rolle des betroffenen BIG-IP-Systems entsprechen
Kein einzelnes Verhalten sollte automatisch als Beweis für eine Kompromittierung interpretiert werden. Insbesondere können OAuth-Authentifizierungsfehler und TMM-Kern-Dateien während legitimer Operationen auftreten. F5 empfiehlt, die Ereignisse gemeinsam zu bewerten und auf ihre Häufigkeit, Quelle und zeitliche Beziehung zu achten.
Sicherheitsteams sollten auch Netzwerk-Telemetrie upstream und downstream aufbewahren, einschließlich Firewall, IDS/IPS, NetFlow, DNS, SIEM und Authentifizierungsprotokollen. Externe Beweise können helfen, Aktivitäten zu rekonstruieren, wenn lokale Protokolle unvollständig sind oder wenn ein Angreifer erfolgreich Befehle auf dem Gerät ausgeführt hat.
Systeme, die vor der Behebung exponiert waren, verdienen rückblickende Untersuchung, da das Patchen nur den anfälligen Codepfad schließt; es kann nicht festlegen, ob ein Angreifer das Gerät früher erfolgreich ausgenutzt hat.
Wenn Beweise für eine Kompromittierung entdeckt werden, sollten Organisationen ihren standardmäßigen Vorfallsreaktionsprozess einleiten und den Zugriff über das betroffene BIG-IP-System, etwaige Konfigurationsänderungen, möglicherweise für das Gerät zugängliche Anmeldeinformationen und interne Dienste, die davon erreichbar sind, untersuchen.
Da Edge-Geräte häufig den Zugriff auf sensible Unternehmensanwendungen beenden oder vermitteln, sollten die Reagierenden auch feststellen, ob ein Angreifer die kompromittierte BIG-IP-Instanz verwendet hat, um weiter in die Umgebung vorzudringen.
CISA hat die Schwachstelle am 22. September 2026in den KEV-Katalog aufgenommen, mit einer bundesstaatlichen Behebungsfrist am 25. September 2026. Dieses ungewöhnlich kurze Minderung Zeitfenster spiegelt die Kombination aus bestätigter aktiver Ausnutzung, nicht authentifiziertem Fernzugang, geringer Angriffskomplexität und potenziell schwerwiegendem Einfluss wider.
Die unmittelbare Minderung Priorität von CVE-2026-94127 besteht daher darin, forensische Beweise zu bewahren, die vom Anbieter bereitgestellte vorübergehende iRule gegebenenfalls anzuwenden, den entsprechenden F5-Engineering-Hotfix zu installieren und sicherzustellen, dass jeder betroffene OAuth-Authorization-Server-Virtuelle-Server geschützt ist.
FAQ
Was ist CVE-2026-94127 und wie funktioniert es?
CVE-2026-94127 ist ein kritischer Heap-basierter Pufferüberlauf in F5 BIG-IP APM. Wenn eine APM-Zugriffsrichtlinie und ein OAuth-Profil auf demselben virtuellen Server konfiguriert sind, kann speziell gestalteter Netzwerkverkehr den Speicher beschädigen und eine nicht authentifizierte Ausführung von Remote-Code ermöglichen. Die Schwachstelle betrifft die Datenebene, ohne die BIG-IP-Kontrollebene direkt zu exponieren.
Wann wurde CVE-2026-94127 erstmals entdeckt?
F5 sagt, dass die Schwachstelle intern entdeckt wurde, hat jedoch nicht öffentlich das genaue ursprüngliche Entdeckungsdatum offengelegt. Das Unternehmen veröffentlichte den Hinweis K000162605 am 22. September 2026 und bestätigte, dass die Schwachstelle bereits in freier Wildbahn ausgenutzt wurde. CISA fügte sie noch am selben Tag in den KEV-Katalog ein.
Was ist die Auswirkung von CVE-2026-94127 auf Systeme?
Ein erfolgreicher Angriff kann einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebigen Code auf einem anfälligen BIG-IP-System auszuführen. F5 bewertet die Schwachstelle mit einem Score von 9.8 unter CVSS v3.1, mit potenziell hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der betroffene Code wird in der Datenebene ausgeführt, und F5 hat die von den Angreifern beobachteten Nachkompromiss-Ziele nicht öffentlich bekannt gegeben.
Kann CVE-2026-94127 mich auch 2026 noch betreffen?
Ja. BIG-IP APM 21.1.0, 17.5.0–17.5.1 und 17.1.0–17.1.3 Systeme mit der anfälligen APM-Zugriffspolitik- und OAuth-Profilkonfiguration bleiben exponiert, es sei denn, der entsprechende Hotfix oder die Anbieterminderung wurde angewendet. Eine aktive Ausnutzung ist bestätigt, und die Schwachstelle ist in CISA’s KEV-Katalog aufgeführt.
Wie kann ich mich vor CVE-2026-94127 schützen?
Identifizieren Sie BIG-IP APM-virtuelle Server, die als OAuth-Authorization-Server konfiguriert sind, und installieren Sie sofort den entsprechenden F5-Engineering-Hotfix. Wenn ein Patch nicht sofort durchgeführt werden kann, erhalten Sie die vorübergehende Minderung-iRule von F5 Support. Bewahren Sie forensische Beweise auf und untersuchen Sie OAuth-Fehler, Audit-Protokollbefehle und abnormales TMM-Verhalten hinsichtlich Anzeichen einer früheren Ausnutzung.