Una vulnerabilità di BIG-IP APM sfruttata attivamente offre agli attaccanti remoti una via per eseguire codice

CVE-2026-94127: heap overflow critico in BIG-IP APM con ruolo OAuth Authorization Server sfruttato per RCE remota. Versioni colpite, fix e IoC.

Una vulnerabilità di BIG-IP APM sfruttata attivamente offre agli attaccanti remoti una via per eseguire codice
Vulnerabilità

Immagine illustrativa generata con AI

Gli attacchi zero-day prendono di mira uno specifico ruolo di BIG-IP

F5 ha rilasciato le correzioni per CVE-2026-94127, una vulnerabilità critica di tipo heap-based buffer overflow in BIG-IP Access Policy Manager che gli attaccanti stanno già sfruttando per eseguire codice da remoto.

La vulnerabilità è stata pubblicata il 22 settembre 2026 e il record NVD è stato modificato il 23 settembre 2026. F5 ha confermato lo sfruttamento in corso, classificando il problema come zero-day e non come un rischio puramente teorico.

Un attaccante non autenticato può attivare la vulnerabilità inviando traffico di rete appositamente elaborato a un'implementazione BIG-IP vulnerabile. Lo sfruttamento riuscito può consentire l'esecuzione di codice arbitrario senza credenziali né interazione da parte dell'utente.

L'esposizione dipende tuttavia dalla configurazione. Un virtual server BIG-IP APM è vulnerabile quando sono soddisfatte tutte e tre le seguenti condizioni:

  1. Al virtual server è associata una policy di accesso APM.
  2. Sul server è configurato un profilo OAuth.
  3. APM opera come OAuth Authorization Server.

Le implementazioni che usano APM esclusivamente come OAuth Client o Resource Server, senza un profilo OAuth Authorization Server, non sono interessate. I sistemi BIG-IP in modalità Appliance restano vulnerabili se soddisfano i requisiti di configurazione.

La corruzione dell'heap si verifica nel data plane

CVE-2026-94127 è classificata come CWE-122, un heap-based buffer overflow. La vulnerabilità risiede nel data plane di BIG-IP, che elabora il traffico gestito dall'appliance.

Un input di rete malformato può superare i limiti di una regione di memoria allocata nell'heap. A seconda delle strutture di memoria corrotte e della capacità dell'attaccante di controllarle, un heap overflow può causare l'arresto anomalo di un processo o reindirizzare l'esecuzione verso codice controllato dall'attaccante.

Per questa vulnerabilità, F5 indica l'esecuzione di codice da remoto come impatto sulla sicurezza. L'attaccante non ha bisogno di un account, di un token di accesso o di un accesso preliminare.

Il vettore CNA fornito da F5 è:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Descrive un problema raggiungibile dalla rete, con bassa complessità di attacco, nessun requisito aggiuntivo, nessun privilegio e nessuna interazione dell'utente. Lo sfruttamento può avere effetti elevati su riservatezza, integrità e disponibilità del sistema BIG-IP vulnerabile.

NIST non ha fornito una propria valutazione numerica CVSS. La CNA F5 ha fornito un vettore CVSS 4.0 completo, mentre alla vulnerabilità è associato anche un punteggio CVSS 3.1 pari a 9,8, con il seguente vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La voce NVD specifica che il control plane non è esposto attraverso questa vulnerabilità. Questa distinzione limita la superficie di attacco documentata, ma non riduce l'urgenza di una via all'esecuzione di codice senza autenticazione sul piano che elabora il traffico.

Versioni interessate e limiti esatti degli hotfix

I record relativi ai prodotti interessati identificano tre rami BIG-IP e le relative soglie precise per gli hotfix:

Versione BIG-IP Build interessate
21.1.0 Build precedenti a Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.5.0 Build precedenti a Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.1.0 Build precedenti a Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Gli intervalli più ampi delle versioni interessate sono BIG-IP 21.1.0, dalla 17.5.0 alla 17.5.1 e dalla 17.1.0 alla 17.1.3. Gli amministratori devono usare i limiti esatti degli hotfix durante la verifica delle appliance, perché la corrispondenza con una famiglia di versioni non stabilisce da sola se la correzione sia già stata installata.

Il software che ha raggiunto la fine del supporto tecnico non è stato valutato. Il suo stato rispetto alla vulnerabilità è quindi sconosciuto e non deve essere interpretato come non interessato.

F5 non ha identificato altri prodotti vulnerabili. Secondo quanto riportato, il difetto è stato individuato internamente, anche se gli attaccanti lo avevano già utilizzato in attacchi reali.

I fallimenti di autenticazione e gli arresti anomali di TMM possono rivelare gli attacchi

F5 ha pubblicato tre indicatori di compromissione, ma i dettagli tecnici disponibili non includono nomi di file, hash, comandi o indirizzi IP concreti. Gli amministratori possono comunque analizzare la sequenza comportamentale associata ai tentativi di sfruttamento.

Tra i segnali da correlare figurano:

  • Ripetuti fallimenti dell'autenticazione OAuth
  • Esecuzione sospetta di comandi
  • Un successivo evento TMM SIGABRT

Un TMM SIGABRT indica che il Traffic Management Microkernel di BIG-IP si è chiuso in modo anomalo. Preso isolatamente, questo arresto non dimostra lo sfruttamento della vulnerabilità. La sua comparsa poco dopo numerosi fallimenti OAuth e comandi imprevisti è invece più significativa.

F5 consiglia ai difensori di esaminare la combinazione e la ripetizione di questi eventi, invece di affidarsi a una singola voce di log. Le indagini dovrebbero includere i record di autenticazione OAuth, l'attività dei comandi, gli arresti anomali dei processi, i log degli abort, le modifiche alla configurazione e gli indizi di persistenza post-sfruttamento.

Non è stata resa nota una finestra temporale precisa per questa sequenza. I team di sicurezza dovrebbero quindi correlare in modo ampio le attività circostanti, senza limitare le ricerche a un intervallo ristretto e predefinito.

Shadowserver ha osservato più di 14.700 indirizzi IP che presentano fingerprint di BIG-IP APM. Questo numero rappresenta una potenziale esposizione, non sistemi sicuramente vulnerabili o compromessi. Può includere appliance già aggiornate, implementazioni prive del ruolo OAuth vulnerabile e honeypot.

CISA fissa al 25 settembre la scadenza per le agenzie federali

CISA ha aggiunto CVE-2026-94127 al Known Exploited Vulnerabilities Catalog il 22 settembre 2026, confermando che la vulnerabilità soddisfa i criteri dell'agenzia per lo sfruttamento attivo.

Le agenzie del Federal Civilian Executive Branch statunitense devono correggere il problema entro il 25 settembre 2026. In base alla direttiva BOD 26-04, le agenzie devono applicare le mitigazioni del fornitore, rispettare i requisiti di triage forense di CISA, valutare l'esposizione di ogni risorsa a Internet e seguire le regole di applicazione delle patch pertinenti. Se un'implementazione cloud non può essere mitigata, è necessario interromperne l'utilizzo.

CISA raccomanda anche alle altre organizzazioni di dare priorità alle vulnerabilità presenti nel catalogo KEV, in particolare quando un'appliance esposta a Internet potrebbe essere completamente compromessa. Il triage forense dovrebbe essere eseguito prima o insieme all'applicazione delle patch, in modo che la remediation non cancelli le prove di un'intrusione precedente.

Il medesimo aggiornamento del catalogo CISA ha aggiunto tre vulnerabilità non correlate, anch'esse con scadenza per la remediation fissata al 25 settembre 2026:

  • CVE-2026-85102, una vulnerabilità di Check Point nella convalida dei certificati, con valutazione CVSS 9,8
  • CVE-2026-93616, una vulnerabilità di Check Point di tipo path traversal, con valutazione CVSS 9,8
  • CVE-2026-93952, una vulnerabilità di Arista VeloCloud Orchestrator nella convalida degli input, con valutazione CVSS 10

Questi problemi sono distinti dallo zero-day di F5.

Applicazione delle patch e mitigazione temporanea

Le organizzazioni dovrebbero innanzitutto individuare i virtual server che combinano una policy di accesso APM con un profilo OAuth. Devono quindi stabilire se ogni istanza opera come OAuth Authorization Server e confrontare la build completa e il livello dell'hotfix con i limiti delle versioni interessate.

Gli aggiornamenti di sicurezza e gli hotfix di F5 sono la soluzione di remediation preferibile. I requisiti relativi a riavvio, failover e convalida devono seguire le istruzioni del fornitore per il ramo BIG-IP interessato.

Quando non è possibile applicare immediatamente la patch, F5 mette a disposizione una mitigazione tramite iRule, applicabile al virtual server APM interessato. La regola deve essere richiesta direttamente al supporto F5; il suo contenuto non è stato specificato pubblicamente nelle informazioni disponibili. Gli amministratori dovrebbero evitare copie di terze parti non verificate.

Una sequenza operativa consigliata è:

  1. Inventariare i virtual server BIG-IP APM e i relativi ruoli OAuth.
  2. Individuare le implementazioni OAuth Authorization Server esposte a Internet.
  3. Registrare la build completa e il livello dell'hotfix installato.
  4. Cercare fallimenti OAuth, comandi sospetti e TMM SIGABRT.
  5. Conservare i log pertinenti ed eseguire il triage forense.
  6. Installare l'aggiornamento o l'hotfix F5 appropriato.
  7. Usare la iRule fornita da F5 solo come misura temporanea.
  8. Rimuovere o dismettere i sistemi che non possono essere messi in sicurezza.

Un obiettivo ricorrente per gli attaccanti avanzati

CVE-2026-94127 si aggiunge a una serie di vulnerabilità F5 sfruttate attivamente. Dal novembre 2021, CISA ha inserito otto vulnerabilità F5 sfruttate nel catalogo KEV; quattro erano inoltre associate ad attività ransomware.

F5 ha rivelato nell'ottobre 2025 che attaccanti sponsorizzati da uno Stato avevano violato i suoi sistemi nell'agosto 2025 e sottratto codice sorgente di sicurezza di BIG-IP e informazioni sulle vulnerabilità non divulgate.

L'azienda serve più di 23.000 clienti, tra cui 48 delle 50 aziende Fortune 50 e l'80% delle Fortune Global 500. Questa presenza capillare, combinata con lo sfruttamento senza autenticazione di un'appliance per la gestione degli accessi, rende necessarie sia l'applicazione rapida delle patch sia la valutazione di una possibile compromissione: non sono attività intercambiabili.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiBIG-IP APMCVE-2026-94127vulnerabilità criticaremote code executionOAuth Authorization ServerF5heap overflow
Torna alla home