F5 corrige un zero-day de BIG-IP APM explotado para ejecutar código de forma remota

F5 ha publicado actualizaciones para corregir CVE-2026-94127, una vulnerabilidad crítica de BIG-IP APM explotada en ataques de ejecución remota contra servidores OAuth Authorization Server configurados en condiciones específicas.

Vulnerabilidades
F5 corrige un zero-day de BIG-IP APM explotado para ejecutar código de forma remota

F5 publicó el 23 de septiembre de 2026 actualizaciones de seguridad para corregir CVE-2026-94127, una vulnerabilidad crítica de BIG-IP Access Policy Manager (APM) que está siendo explotada en ataques de ejecución remota de código.

El fallo afecta a las instancias configuradas como OAuth Authorization Server cuando un BIG-IP APM access policy y un OAuth profile están configurados en un virtual server. F5 indicó que los despliegues que utilizan APM únicamente como OAuth Client o Resource Server, sin perfiles de OAuth Authorization Server, no están afectados.

La empresa recomienda revisar los sistemas en busca de indicadores de compromiso cuando se observe una combinación de múltiples fallos de autenticación OAuth y comandos sospechosos, seguida poco después de un TMM SIGABRT. Para los administradores que no puedan instalar inmediatamente las actualizaciones, F5 ha proporcionado como mitigación una iRule disponible a través de su equipo de soporte, que debe aplicarse al virtual server afectado.

CISA incorporó CVE-2026-94127 a su catálogo Known Exploited Vulnerabilities (KEV) y ordenó a las agencias federales estadounidenses proteger sus redes frente al fallo antes del viernes. Shadowserver monitoriza actualmente más de 14.700 direcciones IP con huellas de BIG-IP APM expuestas, aunque no ha determinado cuántas están parcheadas o corresponden a honeypots.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email