F5 corrige una falla crítica explotada en BIG-IP APM
F5 publicó correcciones para CVE-2026-94127, una vulnerabilidad crítica de BIG-IP APM que atacantes ya explotan para ejecutar código sin autenticarse.
La falla, puntuada con 9,8 sobre 10 en CVSS v3.1, permite ejecución remota de código mediante tráfico malicioso dirigido al servidor virtual vulnerable.
El riesgo se limita a instalaciones donde APM actúa como servidor de autorización OAuth y reúne una política de acceso y un perfil OAuth en el mismo servidor virtual.
¿Qué sistemas están afectados?
Las versiones vulnerables son 21.1.0, 17.5.0 a 17.5.1 y 17.1.0 a 17.1.3; F5 publicó hotfixes para corregirlas.
Los sistemas que usan APM únicamente como cliente OAuth o servidor de recursos no están afectados; el modo Appliance sí es vulnerable.
Restringir el acceso a la interfaz de administración no basta para proteger el sistema, porque el tráfico malicioso llega al servidor virtual de APM.
¿Qué medidas deben tomar las organizaciones?
CISA incorporó la falla a su catálogo KEV el 22 de septiembre y fijó el 25 de septiembre como plazo para que las agencias federales apliquen las mitigaciones.
Si no pueden instalar inmediatamente las actualizaciones, los administradores pueden aplicar una iRule al servidor virtual afectado; F5 la ofrece mediante su servicio de soporte.
F5 recomendó revisar indicios de compromiso, como fallos repetidos de autenticación OAuth, comandos sospechosos y, poco después, un error TMM SIGABRT.
No se ha informado cuántos sistemas fueron atacados, quiénes son los responsables ni qué organizaciones fueron afectadas.