CVE-2026-94127
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: when a BIG-IP APM access policy and an OAuth profile is configured on a virtual server, specific malicious traffic…
Data di correzione federale CISA 25 set
Vulnerabilità ed exploit · Exploit zero-day
F5 BIG-IP APM è finito sotto sfruttamento attivo per CVE-2026-94127, una heap-based buffer overflow che consente RCE non autenticata. La vulnerabilità riguarda solo i virtual server configurati con un access policy e un OAuth profile, quindi la prima verifica è capire se quella combinazione esiste davvero.
L’attaccante invia traffico di rete costruito ad hoc verso il flusso OAuth/login e forza una scrittura oltre il limite di memoria. Se l’overflow va a segno, il dispositivo può eseguire codice prima che l’autenticazione finisca. F5 e i CERT hanno pubblicato hotfix, IOC e una mitigazione basata su iRule per i sistemi che non possono essere patchati subito.
Per chi gestisce BIG-IP APM, il punto non è solo correggere: serve anche capire se il dispositivo è già stato toccato. Questa è una falla da appliance usata come superficie d’ingresso, e il rischio reale resta confinato agli ambienti con quella precisa configurazione.
4 fonti · 2 ore fa
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: when a BIG-IP APM access policy and an OAuth profile is configured on a virtual server, specific malicious traffic…
Data di correzione federale CISA 25 set
CCCS Advisories
AL26-022 - Vulnerability impacting F5 BIG-IP Access Policy Manager (APM) – CVE-2026-94127 - Canadian Centre for Cyber Security
AL26-022 - Vulnerability impacting F5 BIG-IP Access Policy Manager (APM) – CVE-2026-94127
originaleCERT-EU Advisories
Critical Vulnerability in F5 BIG-IP APM
originaleCSIRT Italia / ACN
F5 BIG-IP: rilevato sfruttamento in rete della CVE-2026-94127
Rilevato lo sfruttamento in rete di una vulnerabilità, identificata tramite la CVE-2026-94127, presente in BIG-IP APM.
originalePart of the PlainSec briefing for 2026-09-22
Every edition of this story: Solo una certa configurazione BIG-IP APM è esposta