F5 a publicat, pe 22 septembrie 2026, un avertisment critic pentru un zero-day deja exploatat activ în BIG-IP Access Policy Manager (APM)CVE-2026-94127, cu un scor CVSS de 9,8 din 10. Vulnerabilitatea permite unui atacator neautentificat să execute cod la distanță pe sistemele afectate, doar trimițând trafic construit special către un server virtual vulnerabil. CISA a adăugat-o imediat în catalogul de vulnerabilități exploatate cunoscute, cu un termen de remediere neobișnuit de scurt pentru agențiile federale americane: 25 septembrie 2026, adică mâine.

Ce e BIG-IP APM și cine e afectat

BIG-IP e platforma F5 folosită de multe companii mari și instituții pentru a gestiona traficul de rețea, echilibrarea încărcării și accesul securizat la aplicații. Modulul Access Policy Manager gestionează autentificarea și politicile de acces. Vulnerabilitatea nu afectează orice instalare BIG-IP — exploatarea necesită un server virtual configurat simultan cu o politică de acces APM și un profil OAuth, adică sisteme în care APM funcționează ca server de autorizare OAuth, emițând jetoane de acces pentru alte aplicații. Practic, doar organizațiile care folosesc explicit această combinație de funcții sunt expuse — dar pentru cele care o folosesc, riscul e maxim.

Cât de gravă e, tehnic

Cauza tehnică e o depășire de memorie de tip heap (heap-based buffer overflow). Un atacator fără niciun cont sau credențiale poate trimite o cerere construită special către serverul virtual vulnerabil și obține execuție de cod la distanță — cea mai gravă categorie posibilă de vulnerabilitate, combinată aici cu accesul neautentificat și complexitatea scăzută a atacului. Exact această combinație explică scorul aproape maxim și termenul de remediere de doar câteva zile impus de CISA.

Ce recomandă F5

Dincolo de aplicarea imediată a patch-ului, F5 recomandă explicit:

  • Verificarea sistemelor pentru indicii de compromitere — în special eșecuri multiple de autentificare OAuth combinate cu comenzi suspecte, urmate de opriri neașteptate ale procesului TMM (Traffic Management Microkernel) cu eroare SIGABRT.
  • Aplicarea unei reguli iRule temporare, disponibilă prin suportul F5, pentru organizațiile care nu pot aplica imediat patch-ul definitiv pe serverele virtuale BIG-IP APM afectate.

F5 nu a atribuit public exploatarea unui grup anume, dar avertizează că vulnerabilitățile din produsele sale au fost vizate istoric atât de grupuri de criminalitate cibernetică, cât și de actori sponsorizați de stat — context care crește miza pentru orice organizație expusă.

Ce trebuie să facă administratorii de sistem, acum

  1. Verifică dacă ai o configurație vulnerabilă — server virtual BIG-IP cu politică de acces APM și profil OAuth activat simultan.
  2. Aplică hotfix-ul oficial F5 cât mai curând posibil — nu există alternativă completă la actualizare.
  3. Dacă nu poți aplica imediat patch-ul, instalează regula iRule temporară pusă la dispoziție de F5 Support.
  4. Caută în loguri eșecuri OAuth repetate combinate cu opriri SIGABRT ale TMM — semn posibil de exploatare anterioară patch-ului.
  5. Nu amâna pentru fereastra de mentenanță obișnuită — CISA a clasificat deja vulnerabilitatea ca exploatată activ, cu un termen de doar trei zile de la dezvăluire.

Concluzie

Ca și în cazul zero-day-urilor Cisco din urmă cu două zile, această poveste nu cere nicio acțiune din partea utilizatorilor casnici — BIG-IP e echipament de infrastructură corporativă. Dar afectează indirect pe oricine folosește servicii online găzduite prin astfel de sisteme, iar termenul de remediere impus de CISA (trei zile de la dezvăluirea publică) arată cât de serios tratează autoritățile americane acest tip de breșă. Pentru echipele de securitate care rulează BIG-IP APM cu OAuth, verificarea configurației și aplicarea patch-ului nu ar trebui să aștepte până mâine.

Informațiile provin din avizul oficial F5 (22 septembrie 2026) și din relatările BleepingComputer, The Hacker News și Rapid7 despre CVE-2026-94127, valabile la 24 septembrie 2026.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
3 + 8 = ?