Fecha de emisión: 6 de octubre de 2026
CVE ID: CVE-2026-94127
Severidad: CRÍTICA — CVSS 4.0: 9.3 · CVSS 3.1: 9.8
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Tipo de vulnerabilidad: CWE-122: Desbordamiento de búfer basado en montículo (heap)
Producto afectado: F5 BIG-IP Access Policy Manager (APM)
Explotación activa: Sí — Confirmada por F5 e incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 22 de septiembre de 2026
Fuente: NVD / CISA / F5 Networks (K000162605)
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de desbordamiento de búfer basado en montículo (heap) en el módulo Access Policy Manager (APM) de F5 BIG-IP, registrada como CVE-2026-94127 y calificada con 9.3 de 10 en la escala CVSS 4.0 (9.8 en CVSS 3.1).
La vulnerabilidad permite a un atacante remoto no autenticado ejecutar código arbitrario en el equipo mediante el envío de tráfico especialmente manipulado. Solo afecta a los sistemas donde BIG-IP APM está configurado como Servidor de Autorización OAuth (OAuth Authorization Server), es decir, cuando un servidor virtual tiene asociada una política de acceso de APM y un perfil OAuth. Las implementaciones que usan APM únicamente como Cliente OAuth o Servidor de Recursos (sin perfiles de servidor de autorización OAuth) no están afectadas.
Se trata de un problema del plano de datos (data plane), sin exposición del plano de control; los sistemas BIG-IP en modo Appliance también son vulnerables.
F5 ha confirmado que la vulnerabilidad está siendo explotada. El 22 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), con fecha límite de remediación para agencias federales del 25 de septiembre de 2026.
Descripción técnica publicada en NVD (en inglés): «When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server.»
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| F5 BIG-IP APM 21.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| F5 BIG-IP APM 17.5.x | 17.5.0 – 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| F5 BIG-IP APM 17.1.x | 17.1.0 – 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
No afectados: los demás módulos de BIG-IP, BIG-IQ Centralized Management, BIG-IP Next, F5OS, NGINX y F5 Distributed Cloud. Las correcciones se distribuyen como Engineering Hotfixes (EHF) disponibles en F5 Downloads.
III. Acciones Requeridas
1. Actualizar inmediatamente
Instalar el Engineering Hotfix correspondiente a la rama en uso (21.1.0, 17.5.1 o 17.1.3) disponible en F5 Downloads. Las versiones 17.5.0 y 17.1.0 – 17.1.2 deben actualizarse a una versión de su rama que incluya la corrección.
2. Mitigar inmediatamente si no es posible parchear
Identificar los servidores virtuales donde APM actúa como Servidor de Autorización OAuth. Mientras se realiza la actualización, aplicar el iRule de mitigación que F5 proporciona a través de su soporte técnico y restringir el acceso desde Internet al servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. F5 indica que la combinación de los siguientes indicadores, ocurridos en un período corto, amerita revisión:
- Fallas OAuth repetidas: 10 o más mensajes «Error Code (invalid_token)» en /var/log/apm, especialmente desde una misma dirección IP.
- Estadísticas OAuth: un aumento inexplicable de total_failed en el comando tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed.
- Comandos sospechosos: revisar /var/log/audit en torno a las marcas de tiempo de las fallas OAuth.
- Reinicios de TMM: presencia de archivos core de TMM o señales SIGABRT enviadas por el daemon SOD.
Revisar además los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- F5. Security Advisory K000162605: BIG-IP APM vulnerability CVE-2026-94127. https://my.f5.com/manage/s/article/K000162605
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-94127. https://nvd.nist.gov/vuln/detail/CVE-2026-94127
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127
- CVE Program. CVE-2026-94127. https://www.cve.org/CVERecord?id=CVE-2026-94127
V. Información de Contacto
CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124