F5 heeft een kritieke kwetsbaarheid in zijn BIG-IP Access Policy Manager (APM) gepatcht die aanvallers in staat stelt om zonder inloggen code uit te voeren op een BIG-IP systeem. Deze zero-day kwetsbaarheid, bekend als CVE-2026-94127, treft uitsluitend systemen waarbij APM fungeert als OAuth autorisatieserver die toegangstokens uitgeeft aan applicaties.
De kwetsbaarheid betreft een heap-based buffer overflow en kan worden misbruikt via specifieke kwaadaardige verzoeken die naar een virtuele server worden gestuurd waarop zowel een APM toegangspolicy als een OAuth autorisatieserverprofiel zijn geconfigureerd. Deze virtuele server ontvangt het OAuth-verkeer en maakt daardoor ongeauthenticeerde remote code execution mogelijk. F5 waardeert de ernst van deze kwetsbaarheid met een score van 9,8 op CVSS v3.1 en 9,3 op CVSS v4.0. Omdat het kwaadaardige verkeer direct naar de virtuele server gaat, biedt het beperken van toegang tot de BIG-IP managementinterface geen bescherming tegen deze kwetsbaarheid. Ook systemen in Appliance-modus zijn kwetsbaar.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de kwetsbaarheid op 22 september toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus en gaf federale agentschappen de deadline 25 september om mitigaties van F5 toe te passen, conform een eerder uitgegeven richtlijn. F5 heeft engineering hotfixes uitgebracht voor de getroffen versies binnen de 21.1, 17.5 en 17.1 branches. Systemen die APM alleen als OAuth client of resource server gebruiken zonder autorisatieserverprofielen zijn niet kwetsbaar. Dit is bevestigd in een update van het CVE-record van F5.
De configuratie waarbij een OAuth autorisatieserverprofiel wordt aangemaakt onder Access > Federation > OAuth Authorization Server > OAuth Profile en vervolgens wordt gekoppeld aan een toegangspolicy op een virtuele server, komt overeen met de kwetsbare situatie zoals beschreven in de configuratiehandleiding van F5. Versies die het einde van technische ondersteuning hebben bereikt, zijn niet geëvalueerd en kunnen mogelijk ook kwetsbaar zijn.
Naast deze zero-day is er ook een eerdere APM-kwetsbaarheid (CVE-2025-53521) die in maart aan CISA’s KEV-catalogus werd toegevoegd. De fixes daarvoor vallen binnen de nu getroffen versies, maar systemen moeten alsnog de nieuwe hotfix toepassen als APM als OAuth autorisatieserver wordt gebruikt.
F5 raadt aan om de engineering hotfixes zo snel mogelijk te installeren. Als directe installatie niet mogelijk is, biedt F5 een iRule-mitigatie aan voor de getroffen virtuele server, beschikbaar via een supportticket. CERT-EU adviseert eerst forensisch bewijs veilig te stellen, daarna de patch toe te passen, het systeem te controleren op tekenen van compromittering en bij verdachte bevindingen een incidentrespons te starten. CISA adviseert om eerst de iRule te implementeren voor proactieve forensische triage en vervolgens zo snel mogelijk de definitieve patch te installeren.
Volgens F5 kunnen herhaalde mislukte OAuth-authenticaties gevolgd door verdachte commando’s wijzen op een mogelijke exploitatie. Deze signalen vereisen een grondige menselijke beoordeling van het systeem.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *