top of page

F5 corrige zero-day crítico no BIG-IP APM explorado em ataques para execução remota de código

há 2 minutos
3 min de leitura

A F5 lançou correções emergenciais para uma vulnerabilidade crítica no BIG-IP Access Policy Manager (APM) que está sendo explorada ativamente e permite execução remota de código sem autenticação. Identificada como CVE-2026-94127, a falha recebeu pontuação CVSS 9,8 e afeta configurações específicas nas quais o APM funciona como servidor de autorização OAuth.


Segundo a F5, a vulnerabilidade é um buffer overflow baseado em heap. Um invasor pode enviar tráfego especialmente manipulado ao virtual server vulnerável e provocar execução de código no próprio sistema BIG-IP sem precisar fornecer credenciais. A condição exige que uma política de acesso do APM e um perfil de servidor de autorização OAuth estejam associados ao mesmo virtual server.


O escopo da vulnerabilidade é, portanto, mais restrito do que uma falha que afetasse qualquer implantação do BIG-IP APM. Sistemas configurados apenas como cliente OAuth ou resource server, sem perfis de OAuth Authorization Server, não são afetados pela CVE-2026-94127.


A F5 também alerta que restringir o acesso à interface de gerenciamento do BIG-IP não é suficiente para bloquear esse ataque. A exploração ocorre por meio do próprio virtual server que recebe o tráfego OAuth, e equipamentos configurados no chamado Appliance mode também permanecem vulneráveis.


A vulnerabilidade afeta as linhas BIG-IP 21.1, 17.5 e 17.1 nas configurações vulneráveis. Para a versão 21.1.0, a correção está no Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Na linha 17.5, que inclui versões entre 17.5.0 e 17.5.1, a F5 disponibilizou o Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. Já para versões entre 17.1.0 e 17.1.3, a correção está no Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.


Versões que já chegaram ao fim do suporte técnico não foram avaliadas pela F5. Por isso, a ausência dessas versões na relação de produtos afetados não significa que estejam protegidas contra a vulnerabilidade.


A gravidade do problema é ampliada pela confirmação de exploração ativa. A CISA adicionou a CVE-2026-94127 ao catálogo Known Exploited Vulnerabilities (KEV) em 22 de setembro e determinou que agências civis federais dos Estados Unidos adotem as medidas indicadas pela F5 até 25 de setembro. Até o momento, não foram divulgados detalhes sobre quantos sistemas foram comprometidos, quais organizações foram atingidas ou quem está conduzindo os ataques.


Para organizações que não conseguem instalar imediatamente o hotfix, a F5 disponibiliza uma mitigação baseada em iRule para o virtual server afetado. Essa regra deve ser obtida por meio de um chamado com o suporte da empresa. A CISA orientou as agências a aplicar primeiro a iRule para permitir a realização de triagem forense e instalar posteriormente a correção definitiva do fornecedor.


Administradores também devem procurar possíveis indicadores de comprometimento. Entre os sinais apontados estão várias requisições UserInfo malsucedidas no /var/log/apm, especialmente dez ou mais solicitações originadas de um único endereço IP em curto intervalo, além de aumentos inexplicáveis no contador total_failed do OAuth.


Comandos suspeitos registrados no /var/log/audit próximos aos eventos de autenticação e arquivos de core relacionados ao TMM também devem ser investigados. A F5 observou situações em que o TMM entrou em loop e recebeu um sinal SIGABRT do daemon SOD. Isoladamente, entretanto, a presença de um core do TMM não comprova comprometimento.


O CERT-EU recomenda preservar evidências forenses antes da aplicação das correções, instalar o hotfix e procurar indicadores de comprometimento. Caso sejam encontrados sinais de atividade maliciosa, a orientação é iniciar os procedimentos de resposta a incidentes. As informações divulgadas não esclarecem se a instalação do hotfix elimina algum acesso que possa ter sido estabelecido antes da atualização.


A CVE-2026-94127 surge meses após outra vulnerabilidade do BIG-IP APM, a CVE-2025-53521, ter sido incluída no catálogo KEV. Sistemas anteriormente atualizados para versões corrigidas contra essa falha ainda podem precisar do novo hotfix caso utilizem o APM como servidor de autorização OAuth.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page