Op 22 september 2026 heeft F5 een security advisory gepubliceerd over een kritieke kwetsbaarheid in het BIG-IP Access Policy Manager (APM) product. Deze kwetsbaarheid wordt actief uitgebuit in het wild, aldus de leverancier. CERT-EU adviseert om zo snel mogelijk passende maatregelen te nemen om risico's te beperken.

De kwetsbaarheid, geregistreerd als CVE-2026-94127, betreft een heap-based buffer overflow met een CVSS-score van 9.8. Hierdoor kan een aanvaller zonder authenticatie op afstand code uitvoeren op het getroffen apparaat. De kwetsbaarheid treft specifieke versies van BIG-IP APM wanneer deze zijn geconfigureerd met een access policy en een OAuth-profiel op een virtuele server. De getroffen versies zijn 17.1.0 tot en met 17.1.3, 17.5.0 tot en met 17.5.12 en 21.1.0.

CERT-EU raadt aan om eerst forensisch bewijs veilig te stellen, vervolgens de beschikbare hotfix toe te passen en te controleren op tekenen van compromittering. Bij detectie van verdachte activiteiten moet het incident response proces worden gestart. Als directe patching niet mogelijk is, biedt F5 een mitigatie op basis van iRule voor de getroffen virtuele server, beschikbaar via de F5 support.

Voor het beoordelen van mogelijke compromittering adviseert CERT-EU te letten op meerdere OAuth-authenticatiefouten gevolgd door verdachte commando's en een TMM SIGABRT. Specifiek kunnen herhaalde OAuth-fouten in de /var/log/apm log, vooral tien of meer binnen korte tijd vanaf hetzelfde IP-adres, een indicatie zijn. Daarnaast moeten auditlogs rond deze tijdstippen worden gecontroleerd op verdachte commando's. Hoewel de aanwezigheid van TMM core-bestanden op zichzelf geen directe indicator is, dienen deze wel onderzocht te worden omdat ze kunnen wijzen op een loop in TMM die een SIGABRT veroorzaakt.