Vulnerabilità · 1 ore fa

Solo una certa configurazione BIG-IP APM è esposta

F5 BIG-IP APM è finito sotto sfruttamento attivo per CVE-2026-94127, una heap-based buffer overflow che consente RCE non autenticata. La vulnerabilità riguarda solo i virtual server configurati con un access policy e un OAuth profile, quindi la prima verifica è capire se quella combinazione esiste davvero.

L’attaccante invia traffico di rete costruito ad hoc verso il flusso OAuth/login e forza una scrittura oltre il limite di memoria. Se l’overflow va a segno, il dispositivo può eseguire codice prima che l’autenticazione finisca. F5 e i CERT hanno pubblicato hotfix, IOC e una mitigazione basata su iRule per i sistemi che non possono essere patchati subito.

Per chi gestisce BIG-IP APM, il punto non è solo correggere: serve anche capire se il dispositivo è già stato toccato. Questa è una falla da appliance usata come superficie d’ingresso, e il rischio reale resta confinato agli ambienti con quella precisa configurazione.

CVE-2026-94127

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: when a BIG-IP APM access policy and an OAuth profile is configured on a virtual server, specific malicious traffic…

Data di correzione federale CISA 25 set

Cronologia

Fonti

4 fonti che coprono questa storia

Entità

Riepilogo fornitore: F5

Part of the PlainSec briefing for 2026-09-22

Editions

Storie correlate