Una vulnerabilidad de BIG-IP APM explotada activamente permite a atacantes remotos ejecutar código

Falla crítica CVE-2026-94127 en BIG-IP APM explotada activamente permite código remoto sin autenticación. Conoce versiones afectadas y cómo mitigarla.

Una vulnerabilidad de BIG-IP APM explotada activamente permite a atacantes remotos ejecutar código
Vulnerabilidades

Imagen ilustrativa generada con IA

Los ataques de día cero apuntan a una función específica de BIG-IP

F5 ha publicado correcciones para CVE-2026-94127, una vulnerabilidad crítica de desbordamiento de búfer basado en heap en BIG-IP Access Policy Manager que los atacantes ya están explotando para ejecutar código de forma remota.

La vulnerabilidad se publicó el 22 de septiembre de 2026 y el registro de NVD se modificó el 23 de septiembre de 2026. F5 ha confirmado que está siendo explotada, por lo que se trata de un día cero y no de un riesgo meramente teórico.

Un atacante no autenticado puede activar la vulnerabilidad enviando tráfico de red especialmente manipulado a una implementación de BIG-IP vulnerable. Una explotación exitosa puede permitir la ejecución de código arbitrario sin credenciales ni interacción del usuario.

Sin embargo, la exposición depende de la configuración. Un servidor virtual de BIG-IP APM es vulnerable cuando se cumplen estas tres condiciones:

  1. Hay una política de acceso de APM asociada al servidor virtual.
  2. El servidor tiene configurado un perfil OAuth.
  3. APM funciona como servidor de autorización OAuth.

Las implementaciones que utilizan APM exclusivamente como cliente OAuth o servidor de recursos, sin un perfil de servidor de autorización OAuth, no están afectadas. Los sistemas BIG-IP que funcionan en modo Appliance siguen siendo vulnerables si cumplen los requisitos de configuración.

La corrupción del heap se produce en el plano de datos

CVE-2026-94127 está clasificada como CWE-122, un desbordamiento de búfer basado en heap. La vulnerabilidad reside en el plano de datos de BIG-IP, que procesa el tráfico gestionado por el dispositivo.

Una entrada de red malformada puede superar los límites de una región de memoria asignada en el heap. Dependiendo de las estructuras de memoria corrompidas y de la capacidad del atacante para controlarlas, un desbordamiento del heap puede bloquear un proceso o redirigir la ejecución hacia código controlado por el atacante.

Para esta vulnerabilidad, F5 describe la ejecución remota de código como impacto de seguridad. El atacante no necesita una cuenta, un token de acceso ni una intrusión previa.

El vector CNA de F5 es:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Describe un problema accesible a través de la red, con baja complejidad de ataque, sin requisitos adicionales, privilegios ni interacción del usuario. La explotación puede tener un impacto alto en la confidencialidad, la integridad y la disponibilidad del sistema BIG-IP vulnerable.

NIST no ha proporcionado su propia evaluación numérica de CVSS. El CNA de F5 proporcionó un vector CVSS 4.0 completo, mientras que la vulnerabilidad también tiene una puntuación CVSS 3.1 de 9,8 con este vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La entrada de NVD indica que el plano de control no queda expuesto por esta vulnerabilidad. Esta distinción limita la superficie de ataque documentada, pero no reduce la urgencia de una vía de ejecución de código sin autenticación en el plano que procesa el tráfico.

Versiones afectadas y límites exactos de los hotfixes

Los registros de productos afectados identifican tres ramas de BIG-IP y sus umbrales exactos de hotfix:

Versión de BIG-IP Compilaciones afectadas
21.1.0 Compilaciones anteriores a Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.5.0 Compilaciones anteriores a Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.1.0 Compilaciones anteriores a Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Las versiones afectadas abarcan BIG-IP 21.1.0, 17.5.0 a 17.5.1 y 17.1.0 a 17.1.3. Los administradores deben utilizar los límites exactos de los hotfixes al comprobar los dispositivos, ya que coincidir únicamente con la familia de versiones no permite determinar si la corrección ya está instalada.

No se evaluó el software que ha llegado al final de su soporte técnico. Por tanto, se desconoce su estado de vulnerabilidad y no debe interpretarse como no afectado.

F5 no ha identificado ningún otro producto como vulnerable. Al parecer, el defecto se descubrió internamente, aunque los atacantes ya lo habían utilizado en entornos reales.

Los fallos de autenticación y las interrupciones de TMM pueden revelar ataques

F5 publicó tres indicadores de compromiso, pero los detalles técnicos disponibles no incluyen nombres de archivo, hashes, comandos ni direcciones IP concretos. Aun así, los administradores pueden investigar la secuencia de comportamiento asociada a los intentos de explotación.

Entre las señales que conviene correlacionar se incluyen:

  • Fallos repetidos de autenticación OAuth
  • Ejecución de comandos sospechosos
  • Un evento posterior TMM SIGABRT

Un TMM SIGABRT indica que el Traffic Management Microkernel de BIG-IP terminó de forma anómala. Por sí sola, esta interrupción no demuestra que haya habido una explotación. Su aparición poco después de varios fallos de OAuth y de comandos inesperados resulta más significativa.

F5 recomienda que los equipos de defensa examinen la combinación y la repetición de estos eventos, en lugar de basarse en una sola entrada de registro. Las investigaciones deben abarcar los registros de autenticación OAuth, la actividad de comandos, los bloqueos de procesos, los registros de interrupciones, los cambios de configuración y cualquier indicio de persistencia posterior a la explotación.

No se ha divulgado una ventana temporal precisa para esta secuencia. Por tanto, los equipos de seguridad deben correlacionar la actividad circundante de forma amplia, en lugar de limitar las búsquedas a un intervalo estrechamente definido.

Shadowserver ha observado más de 14.700 direcciones IP con fingerprints de BIG-IP APM. Esta cifra representa una posible exposición, no sistemas vulnerables o comprometidos confirmados. Puede incluir dispositivos parcheados, implementaciones sin la función OAuth vulnerable y honeypots.

CISA fija el 25 de septiembre como fecha límite para las agencias federales

CISA añadió CVE-2026-94127 a su catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre de 2026, confirmando que la vulnerabilidad cumple los criterios de explotación activa de la agencia.

Las agencias del poder ejecutivo civil federal de Estados Unidos deben corregirla antes del 25 de septiembre de 2026. En virtud de la BOD 26-04, las agencias deben aplicar las mitigaciones del proveedor, cumplir los requisitos de triaje forense de CISA, evaluar la exposición de cada activo a Internet y seguir las normas de aplicación de parches correspondientes. Si una implementación en la nube no puede mitigarse, la medida exigida es dejar de utilizarla.

CISA recomienda que las demás organizaciones también prioricen las vulnerabilidades incluidas en KEV, especialmente cuando un dispositivo expuesto a Internet podría verse completamente comprometido. El triaje forense debe realizarse antes de aplicar los parches o al mismo tiempo, para que la corrección no elimine las pruebas de una intrusión previa.

La misma actualización del catálogo de CISA añadió tres vulnerabilidades no relacionadas con la misma fecha límite de corrección, el 25 de septiembre de 2026:

  • CVE-2026-85102, una vulnerabilidad de validación de certificados de Check Point con una puntuación CVSS de 9,8
  • CVE-2026-93616, una vulnerabilidad de salto de ruta de Check Point con una puntuación CVSS de 9,8
  • CVE-2026-93952, un fallo de validación de entradas de Arista VeloCloud Orchestrator con una puntuación CVSS de 10

Estos problemas son independientes del día cero de F5.

Aplicación de parches y mitigación temporal

Las organizaciones deben identificar primero los servidores virtuales de BIG-IP APM que combinen una política de acceso de APM con un perfil OAuth. A continuación, deben determinar si cada instancia funciona como servidor de autorización OAuth y comparar su compilación completa y el nivel de hotfix instalado con los límites de las versiones afectadas.

Las actualizaciones de seguridad y los hotfixes de F5 son la opción de corrección preferida. Los requisitos de reinicio, failover y validación deben seguir las instrucciones del proveedor para la rama de BIG-IP correspondiente.

Cuando no sea posible aplicar el parche de inmediato, F5 proporciona una mitigación mediante una iRule que puede aplicarse al servidor virtual de APM afectado. La regla debe solicitarse directamente al soporte de F5; su contenido no se ha especificado públicamente en la información disponible. Los administradores deben evitar copias de terceros que no hayan sido verificadas.

Una secuencia práctica de respuesta es:

  1. Inventariar los servidores virtuales de BIG-IP APM y sus funciones OAuth.
  2. Identificar las implementaciones de servidores de autorización expuestas a Internet.
  3. Registrar la compilación completa y el nivel de hotfix instalado.
  4. Buscar fallos de OAuth, comandos sospechosos y TMM SIGABRT.
  5. Conservar los registros relevantes y realizar un triaje forense.
  6. Instalar la actualización o el hotfix de F5 correspondiente.
  7. Utilizar la iRule proporcionada por F5 únicamente como medida provisional.
  8. Retirar o dejar de utilizar los sistemas que no puedan protegerse.

Un objetivo recurrente para atacantes avanzados

CVE-2026-94127 se suma a una serie de vulnerabilidades de F5 explotadas activamente. Desde noviembre de 2021, CISA ha incluido ocho vulnerabilidades explotadas de F5 en KEV; cuatro también se asociaron con actividades de ransomware.

F5 reveló en octubre de 2025 que unos atacantes patrocinados por un Estado habían vulnerado sus sistemas en agosto de 2025 y habían robado código fuente de seguridad de BIG-IP e información sobre vulnerabilidades que no se ha detallado.

La empresa presta servicio a más de 23.000 clientes, incluidos 48 de las 50 empresas de Fortune y el 80 % de las empresas de Fortune Global 500. Este alcance, combinado con la explotación sin autenticación de un dispositivo de gestión de acceso, hace necesario aplicar rápidamente los parches y evaluar si ha habido un compromiso; no son tareas intercambiables.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2026-94127BIG-IP APMvulnerabilidad F5ejecución remota de códigodía ceroseguridad OAuthhotfix BIG-IP
Volver al inicio