F5 heeft een ernstige kwetsbaarheid in zijn BIG-IP Access Policy Manager (APM) platform verholpen die actief werd misbruikt voordat er een patch beschikbaar was. De fout, geregistreerd als CVE-2026-94127, betreft een heap-based buffer overflow met een CVSS-score van 9,8 en treft systemen die als OAuth-autoriserende server zijn geconfigureerd.

BIG-IP APM is een softwarecomponent van het BIG-IP hardwareplatform van F5, waarmee organisaties toegang tot interne netwerken kunnen beheren. Naast authenticatie en autorisatie verzorgt APM ook VPN-connectiviteit voor externe gebruikers. De kwetsbaarheid kan alleen worden geëxploiteerd wanneer zowel APM als een OAuth-autoriserende serverprofiel zijn ingeschakeld. Deployments die APM enkel als OAuth-client of resource server gebruiken, zijn niet kwetsbaar, aldus de advisory van F5.

F5 adviseert gebruikers om de beschikbare hotfixes toe te passen, afhankelijk van de gebruikte releasebranch. Daarnaast is er een iRule beschikbaar via het supportportaal die als tijdelijke mitigatie kan dienen totdat de patch is geïnstalleerd. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft deze kwetsbaarheid opgenomen in haar Known Exploited Vulnerabilities (KEV) catalog, wat bevestigt dat er actieve exploitatie plaatsvindt.

Volgens de Shadowserver Foundation zijn er wereldwijd meer dan 15.000 BIG-IP APM-installaties direct aan het internet blootgesteld, met ongeveer 5.000 in Noord-Amerika en Europa elk. F5 raadt aan om installaties te controleren op meerdere OAuth-authenticatiefouten gevolgd door verdachte commando’s en een TMM SIGABRT-signaal, wat kan wijzen op exploitatie. Het herhaaldelijk voorkomen van meer dan tien OAuth-fouten vanuit hetzelfde IP-adres is een signaal voor nader onderzoek. Met het commando tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed kan het aantal authenticatiefouten worden opgevraagd. Verdachte gebeurtenissen kunnen verder worden onderzocht in de logbestanden onder /var/log/audit en door te zoeken naar TMM core-bestanden die ontstaan bij crashes door exploitatie.

In de afgelopen jaren zijn BIG-IP APM en andere F5-apparaten vaker doelwit geweest van aanvallen, waarbij netwerk-edgeapparatuur en VPN-gateways worden misbruikt als toegangspoort tot bedrijfsnetwerken. Recent werd nog een Linux rootkit ontdekt die specifiek is ontworpen voor BIG-IP APM-systemen en verband houdt met een oudere kwetsbaarheid, CVE-2025-5352.