{"id":6095,"date":"2026-10-06T08:51:28","date_gmt":"2026-10-06T13:51:28","guid":{"rendered":"https:\/\/cert.pa\/?p=6095"},"modified":"2026-10-06T08:58:05","modified_gmt":"2026-10-06T13:58:05","slug":"csirt-panama-aviso-2026-oct-6-vulnerabilidad-critica-en-f5-big-ip-apm-que-permite-ejecucion-remota-de-codigo-cve-2026-94127","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6095","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-oct-6: Vulnerabilidad Cr\u00edtica en F5 BIG-IP APM que permite ejecuci\u00f3n remota de c\u00f3digo \u2014 CVE-2026-94127"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 6 de octubre de 2026<br><strong>CVE ID:<\/strong> CVE-2026-94127<br><strong>Severidad:<\/strong> CR\u00cdTICA \u2014 CVSS 4.0: 9.3 \u00b7 CVSS 3.1: 9.8<br><strong>Vector CVSS:<\/strong> CVSS:4.0\/AV:N\/AC:L\/AT:N\/PR:N\/UI:N\/VC:H\/VI:H\/VA:H\/SC:N\/SI:N\/SA:N<br><strong>Tipo de vulnerabilidad:<\/strong> CWE-122: Desbordamiento de b\u00fafer basado en mont\u00edculo (heap)<br><strong>Producto afectado:<\/strong> F5 BIG-IP Access Policy Manager (APM)<br><strong>Explotaci\u00f3n activa:<\/strong> S\u00ed \u2014 Confirmada por F5 e incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 22 de septiembre de 2026<br><strong>Fuente:<\/strong> NVD \/ CISA \/ F5 Networks (K000162605)<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado una vulnerabilidad de desbordamiento de b\u00fafer basado en mont\u00edculo (heap) en el m\u00f3dulo Access Policy Manager (APM) de F5 BIG-IP, registrada como CVE-2026-94127 y calificada con 9.3 de 10 en la escala CVSS 4.0 (9.8 en CVSS 3.1).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad permite a un atacante remoto no autenticado ejecutar c\u00f3digo arbitrario en el equipo mediante el env\u00edo de tr\u00e1fico especialmente manipulado. Solo afecta a los sistemas donde BIG-IP APM est\u00e1 configurado como Servidor de Autorizaci\u00f3n OAuth (OAuth Authorization Server), es decir, cuando un servidor virtual tiene asociada una pol\u00edtica de acceso de APM y un perfil OAuth. Las implementaciones que usan APM \u00fanicamente como Cliente OAuth o Servidor de Recursos (sin perfiles de servidor de autorizaci\u00f3n OAuth) no est\u00e1n afectadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se trata de un problema del plano de datos (data plane), sin exposici\u00f3n del plano de control; los sistemas BIG-IP en modo Appliance tambi\u00e9n son vulnerables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F5 ha confirmado que la vulnerabilidad est\u00e1 siendo explotada. El 22 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorpor\u00f3 a su cat\u00e1logo de Known Exploited Vulnerabilities (KEV), con fecha l\u00edmite de remediaci\u00f3n para agencias federales del 25 de septiembre de 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Descripci\u00f3n t\u00e9cnica publicada en NVD (en ingl\u00e9s): <em>\u00abWhen a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Producto<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versiones afectadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versi\u00f3n corregida<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">F5 BIG-IP APM 21.x<\/td><td class=\"has-text-align-left\" data-align=\"left\">21.1.0<\/td><td class=\"has-text-align-left\" data-align=\"left\">Hotfix-BIGIP-21.1.0.2.0.30.22-ENG<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">F5 BIG-IP APM 17.5.x<\/td><td class=\"has-text-align-left\" data-align=\"left\">17.5.0 \u2013 17.5.1<\/td><td class=\"has-text-align-left\" data-align=\"left\">Hotfix-BIGIP-17.5.1.9.0.160.12-ENG<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">F5 BIG-IP APM 17.1.x<\/td><td class=\"has-text-align-left\" data-align=\"left\">17.1.0 \u2013 17.1.3<\/td><td class=\"has-text-align-left\" data-align=\"left\">Hotfix-BIGIP-17.1.3.5.0.41.14-ENG<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>No afectados: <\/strong>los dem\u00e1s m\u00f3dulos de BIG-IP, BIG-IQ Centralized Management, BIG-IP Next, F5OS, NGINX y F5 Distributed Cloud. Las correcciones se distribuyen como Engineering Hotfixes (EHF) disponibles en F5 Downloads.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Actualizar inmediatamente<\/strong><br>Instalar el Engineering Hotfix correspondiente a la rama en uso (21.1.0, 17.5.1 o 17.1.3) disponible en F5 Downloads. Las versiones 17.5.0 y 17.1.0 \u2013 17.1.2 deben actualizarse a una versi\u00f3n de su rama que incluya la correcci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Mitigar inmediatamente si no es posible parchear<\/strong><br>Identificar los servidores virtuales donde APM act\u00faa como Servidor de Autorizaci\u00f3n OAuth. Mientras se realiza la actualizaci\u00f3n, aplicar el iRule de mitigaci\u00f3n que F5 proporciona a trav\u00e9s de su soporte t\u00e9cnico y restringir el acceso desde Internet al servicio afectado, permitiendo \u00fanicamente las direcciones de confianza que lo necesiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><br>El parche cierra el vector de explotaci\u00f3n, pero no elimina un acceso que el atacante ya haya obtenido. F5 indica que la combinaci\u00f3n de los siguientes indicadores, ocurridos en un per\u00edodo corto, amerita revisi\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Fallas OAuth repetidas: <\/strong>10 o m\u00e1s mensajes \u00abError Code (invalid_token)\u00bb en \/var\/log\/apm, especialmente desde una misma direcci\u00f3n IP.<\/li>\n\n\n\n<li><strong>Estad\u00edsticas OAuth: <\/strong>un aumento inexplicable de total_failed en el comando tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed.<\/li>\n\n\n\n<li><strong>Comandos sospechosos: <\/strong>revisar \/var\/log\/audit en torno a las marcas de tiempo de las fallas OAuth.<\/li>\n\n\n\n<li><strong>Reinicios de TMM: <\/strong>presencia de archivos core de TMM o se\u00f1ales SIGABRT enviadas por el daemon SOD.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Revisar adem\u00e1s los registros y el sistema en busca de actividad inusual desde antes de la actualizaci\u00f3n (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>F5. Security Advisory K000162605: BIG-IP APM vulnerability CVE-2026-94127. <a href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000162605\">https:\/\/my.f5.com\/manage\/s\/article\/K000162605<\/a><\/li>\n\n\n\n<li>National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-94127. <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-94127\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-94127<\/a><\/li>\n\n\n\n<li>CISA. Known Exploited Vulnerabilities Catalog. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127\">https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127<\/a><\/li>\n\n\n\n<li>CVE Program. CVE-2026-94127. <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-94127\">https:\/\/www.cve.org\/CVERecord?id=CVE-2026-94127<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT PANAM\u00c1 \u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7 info@cert.pa<br>Tel\u00e9fono: +507 520-CERT (2378) \u00b7 Web: https:\/\/cert.pa \u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 6 de octubre de 2026CVE ID: CVE-2026-94127Severidad: CR\u00cdTICA \u2014 CVSS 4.0: 9.3 \u00b7 CVSS 3.1: 9.8Vector CVSS: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":6099,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[76,72,246,142,68,221],"class_list":["post-6095","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-actualizaciones","tag-avisos-de-seguridad","tag-critico","tag-f5","tag-vulnerabilidades","tag-zero-day-2","severidad-critico"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6095","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6095"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6095\/revisions"}],"predecessor-version":[{"id":6098,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6095\/revisions\/6098"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/6099"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6095"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6095"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6095"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}