Aktiv ausgenutzte BIG-IP-APM-Schwachstelle eröffnet Angreifern aus der Ferne den Weg zur Codeausführung
CVE-2026-94127: Heap-Overflow in BIG-IP APM ermöglicht RCE ohne Login. Aktiv ausgenutzt – Versionen, IOCs und Hotfixes im Überblick.
Illustration mit KI erzeugt
Zero-Day-Angriffe zielen auf eine bestimmte BIG-IP-Rolle
F5 hat Sicherheitsupdates für CVE-2026-94127 veröffentlicht. Dabei handelt es sich um einen kritischen heapbasierten Pufferüberlauf im BIG-IP Access Policy Manager, den Angreifer bereits zur Codeausführung aus der Ferne ausnutzen.
Die Schwachstelle wurde am 22. September 2026 veröffentlicht, und der NVD-Eintrag wurde am 23. September 2026 geändert. F5 hat die Ausnutzung bestätigt. Damit handelt es sich um einen Zero-Day und nicht nur um ein theoretisches Risiko.
Ein nicht authentifizierter Angreifer kann die Schwachstelle auslösen, indem er speziell präparierten Netzwerkverkehr an eine verwundbare BIG-IP-Implementierung sendet. Eine erfolgreiche Ausnutzung kann die Ausführung beliebigen Codes ohne Zugangsdaten oder Benutzerinteraktion ermöglichen.
Die Gefährdung hängt jedoch von der Konfiguration ab. Ein virtueller BIG-IP-APM-Server ist verwundbar, wenn alle drei folgenden Bedingungen erfüllt sind:
- Dem virtuellen Server ist eine APM-Zugriffsrichtlinie zugewiesen.
- Auf diesem Server ist ein OAuth-Profil konfiguriert.
- APM arbeitet als OAuth Authorization Server.
Implementierungen, bei denen APM ausschließlich als OAuth Client oder Resource Server eingesetzt wird und kein Profil für einen OAuth Authorization Server vorhanden ist, sind nicht betroffen. BIG-IP-Systeme im Appliance-Modus bleiben verwundbar, wenn sie die genannten Konfigurationsanforderungen erfüllen.
Heap-Korruption tritt in der Datenebene auf
CVE-2026-94127 ist als CWE-122, ein heapbasierter Pufferüberlauf, eingestuft. Die Schwachstelle befindet sich in der Datenebene von BIG-IP, die den vom Gerät verarbeiteten Datenverkehr bearbeitet.
Fehlerhafte Netzwerkeingaben können die Grenzen eines im Heap reservierten Speicherbereichs überschreiten. Abhängig von den beschädigten Speicherstrukturen und davon, wie gut der Angreifer diese kontrollieren kann, kann ein Heap-Overflow einen Prozess zum Absturz bringen oder die Ausführung auf vom Angreifer kontrollierten Code umleiten.
Für diese Schwachstelle nennt F5 die Codeausführung aus der Ferne als Sicherheitsauswirkung. Der Angreifer benötigt weder ein Konto noch ein Zugriffstoken oder einen vorherigen Zugriff auf das System.
Der von F5 als CNA bereitgestellte Vektor lautet:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Er beschreibt eine über das Netzwerk erreichbare Schwachstelle mit geringer Angriffskomplexität, ohne zusätzliche Angriffsvoraussetzungen, ohne erforderliche Berechtigungen und ohne Benutzerinteraktion. Eine Ausnutzung kann sich in hohem Maß auf Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren BIG-IP-Systems auswirken.
NIST hat keine eigene numerische CVSS-Bewertung veröffentlicht. Die F5 CNA hat einen vollständigen CVSS-4.0-Vektor bereitgestellt. Zusätzlich weist die Schwachstelle eine CVSS-3.1-Bewertung von 9,8 mit folgendem Vektor auf:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Der NVD-Eintrag stellt fest, dass die Steuerungsebene durch diese Schwachstelle nicht offengelegt wird. Diese Abgrenzung schränkt die dokumentierte Angriffsfläche ein, ändert jedoch nichts an der Dringlichkeit eines nicht authentifizierten Wegs zur Codeausführung auf der Datenebene, die den Datenverkehr verarbeitet.
Genau betroffene Releases und Hotfix-Grenzen
Die Datensätze zu den betroffenen Produkten nennen drei BIG-IP-Branches und ihre genauen Hotfix-Grenzen:
| BIG-IP-Release | Betroffene Builds |
|---|---|
| 21.1.0 | Builds unterhalb von Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5.0 | Builds unterhalb von Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1.0 | Builds unterhalb von Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
Die weiter gefassten betroffenen Release-Bereiche sind BIG-IP 21.1.0, 17.5.0 bis 17.5.1 sowie 17.1.0 bis 17.1.3. Administratoren sollten bei der Prüfung der Appliances die genauen Hotfix-Grenzen heranziehen, da die Zuordnung zu einer Release-Familie allein nicht belegt, ob die Behebung bereits installiert wurde.
Software, deren technischer Support bereits beendet war, wurde nicht bewertet. Ihr Schwachstellenstatus ist daher unbekannt und darf nicht als Hinweis darauf verstanden werden, dass sie nicht betroffen ist.
F5 hat kein weiteres Produkt als verwundbar identifiziert. Der Fehler wurde Berichten zufolge intern entdeckt, obwohl Angreifer ihn bereits in freier Wildbahn eingesetzt hatten.
Authentifizierungsfehler und TMM-Abbrüche können Angriffe sichtbar machen
F5 hat drei Kompromittierungsindikatoren veröffentlicht. Die verfügbaren technischen Details enthalten jedoch keine konkreten Dateinamen, Hashes, Befehle oder IP-Adressen. Administratoren können dennoch die mit Ausnutzungsversuchen verbundene Abfolge von Verhaltensmustern untersuchen.
Zu korrelierende Signale sind unter anderem:
- Wiederholte OAuth-Authentifizierungsfehler
- Verdächtige Befehlsausführung
- Ein anschließendes
TMM SIGABRT-Ereignis
Ein TMM SIGABRT zeigt an, dass der BIG-IP Traffic Management Microkernel unerwartet beendet wurde. Ein solcher Abbruch allein beweist keine Ausnutzung. Tritt er jedoch kurz nach mehreren OAuth-Fehlern und unerwarteten Befehlen auf, ist er aussagekräftiger.
F5 empfiehlt, dass Verteidiger die Kombination und das wiederholte Auftreten dieser Ereignisse untersuchen, anstatt sich auf einen einzelnen Logeintrag zu verlassen. Die Untersuchungen sollten OAuth-Authentifizierungsprotokolle, Befehlsaktivitäten, Prozessabstürze, Abbruchprotokolle, Konfigurationsänderungen und Hinweise auf Persistenz nach der Kompromittierung umfassen.
Für die Abfolge wurde kein genauer Zeitraum veröffentlicht. Sicherheitsteams sollten daher die Aktivitäten im weiteren Umfeld korrelieren und ihre Suche nicht auf ein eng definiertes Zeitfenster beschränken.
Shadowserver hat mehr als 14.700 IP-Adressen mit BIG-IP-APM-Fingerprints beobachtet. Diese Zahl steht für eine potenzielle Gefährdung, nicht für bestätigte verwundbare oder kompromittierte Systeme. Darunter können sich gepatchte Appliances, Implementierungen ohne die verwundbare OAuth-Rolle und Honeypots befinden.
CISA setzt für Bundesbehörden eine Frist bis zum 25. September
CISA hat CVE-2026-94127 am 22. September 2026 in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen und damit bestätigt, dass die Schwachstelle die Kriterien der Behörde für aktive Ausnutzung erfüllt.
US-Bundesbehörden der zivilen Exekutive müssen die Schwachstelle bis zum 25. September 2026 beheben. Gemäß BOD 26-04 müssen die Behörden die Gegenmaßnahmen des Herstellers anwenden, die Anforderungen von CISA an die forensische Triage erfüllen, die Internet-Exponierung jedes Assets bewerten und die geltenden Regeln für das Einspielen von Patches befolgen. Lässt sich eine Cloud-Implementierung nicht absichern, muss ihre Nutzung eingestellt werden.
CISA empfiehlt auch anderen Organisationen, Schwachstellen aus dem KEV-Katalog zu priorisieren, insbesondere wenn eine internetexponierte Appliance vollständig kompromittiert werden könnte. Die forensische Triage sollte vor oder parallel zum Patchen erfolgen, damit die Behebung keine Spuren eines früheren Eindringens beseitigt.
Das gleiche CISA-Katalogupdate nahm drei nicht miteinander verbundene Schwachstellen mit derselben Behebungsfrist am 25. September 2026 auf:
- CVE-2026-85102, eine Schwachstelle bei der Zertifikatsvalidierung in Check Point mit einem CVSS-Wert von 9,8
- CVE-2026-93616, eine Path-Traversal-Schwachstelle in Check Point mit einem CVSS-Wert von 9,8
- CVE-2026-93952, eine Schwachstelle bei der Eingabevalidierung in Arista VeloCloud Orchestrator mit einem CVSS-Wert von 10
Diese Probleme stehen in keinem Zusammenhang mit dem Zero-Day in F5-Produkten.
Patchen und vorübergehende Abhilfe
Organisationen sollten zunächst die virtuellen Server identifizieren, auf denen eine APM-Zugriffsrichtlinie mit einem OAuth-Profil kombiniert ist. Anschließend müssen sie feststellen, ob die jeweilige Instanz als OAuth Authorization Server arbeitet, und ihre vollständige Build- sowie Hotfix-Version mit den betroffenen Grenzen vergleichen.
Die Sicherheitsupdates und Hotfixes von F5 sind die bevorzugte Abhilfemaßnahme. Anforderungen an Neustart, Failover und Validierung sollten entsprechend den Anweisungen des Herstellers für den jeweiligen BIG-IP-Branch umgesetzt werden.
Wenn ein sofortiges Patchen nicht möglich ist, stellt F5 eine iRule-Abhilfe bereit, die auf dem betroffenen APM-Server angewendet werden kann. Die Regel muss direkt beim F5 Support angefordert werden; ihr Inhalt wurde in den verfügbaren Informationen nicht öffentlich beschrieben. Administratoren sollten ungeprüfte Kopien von Drittanbietern vermeiden.
Eine praktikable Vorgehensweise ist:
- BIG-IP-APM-Server und ihre OAuth-Rollen erfassen.
- Internetexponierte Implementierungen als Authorization Server identifizieren.
- Die vollständige Build-Version und den installierten Hotfix-Stand dokumentieren.
- Nach OAuth-Fehlern, verdächtigen Befehlen und
TMM SIGABRTsuchen. - Relevante Protokolle sichern und eine forensische Triage durchführen.
- Das passende F5-Update oder den entsprechenden Hotfix installieren.
- Die von F5 bereitgestellte iRule nur als vorübergehende Maßnahme einsetzen.
- Systeme entfernen oder außer Betrieb nehmen, die sich nicht absichern lassen.
Ein wiederkehrendes Ziel fortgeschrittener Angreifer
CVE-2026-94127 reiht sich in eine Serie aktiv ausgenutzter F5-Schwachstellen ein. Seit November 2021 hat CISA acht ausgenutzte F5-Schwachstellen in den KEV-Katalog aufgenommen; bei vier davon wurde auch eine Verbindung zu Ransomware-Aktivitäten festgestellt.
F5 gab im Oktober 2025 bekannt, dass staatlich unterstützte Angreifer im August 2025 in die Systeme des Unternehmens eingedrungen waren und nicht veröffentlichte BIG-IP-Quellcodes sowie Informationen zu Schwachstellen gestohlen hatten.
Das Unternehmen betreut mehr als 23.000 Kunden, darunter 48 der Fortune 50 und 80 % der Fortune Global 500. Diese Verbreitung und die Möglichkeit einer nicht authentifizierten Ausnutzung auf einer Appliance für das Zugriffsmanagement machen schnelles Patchen und eine Prüfung auf Kompromittierung erforderlich – es handelt sich nicht um austauschbare Aufgaben.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleNVD (NIST)
- PrimärquelleCISA
- The Hacker News
- BleepingComputer
- SecurityWeek
In diesem Artikel behandelte CVEs
- CVE-2026-93952Kritisch10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2026-85102Kritisch9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Kritisch9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Kritisch9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
