F5 Networks — Ejecución Remota de Código Crítica Zero-Day en BIG-IP APM al Procesar Tráfico OAuth (CVE-2026-94127)
Fecha de publicación: 23 de septiembre de 2026
Categoría: Vulnerability / Network Security
Introducción
F5 ha emitido alertas y parches urgentes de ingeniería para mitigar una vulnerabilidad zero-day crítica catalogada como CVE-2026-94127, la cual afecta al módulo BIG-IP Access Policy Manager (APM). El fallo permite a atacantes no autenticados ejecutar código de manera remota (RCE) en el sistema afectado mediante el envío de tráfico malicioso diseñado específicamente. La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) añadió rápidamente la vulnerabilidad a su catálogo de Exploited Vulnerabilities (KEV), exigiendo a las agencias civiles federales su pronta mitigación. Este informe examina los mecanismos técnicos detrás del fallo, los entornos vulnerables y las contramedidas tácticas recomendadas por fabricantes y centros de respuesta a incidentes.
¿Qué es F5 BIG-IP APM y la Vulnerabilidad CVE-2026-94127? (Análisis General)
F5 BIG-IP Access Policy Manager (APM) es un módulo de control de acceso y pasarela de identidad integrado en los controladores de entrega de aplicaciones (ADC) de F5, encargado de gestionar cómo los usuarios y clientes se autentican y acceden a los recursos de la red corporativa.
La vulnerabilidad CVE-2026-94127 se manifiesta únicamente cuando el módulo APM se encuentra configurado explícitamente como un Servidor de Autorización OAuth (OAuth Authorization Server) y de manera simultánea posee una directiva de política de acceso asociada en el mismo servidor virtual. Cuando un atacante envía solicitudes maliciosas hacia dicho punto final de red, se desencadena un desbordamiento de búfer basado en memoria heap (heap-based buffer overflow, clasificado como CWE-122).
Los detalles de severidad confirmados por la base de datos oficial NVD son los siguientes:
- Puntuación y Vector CVSS oficial:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X— 9.3 (CRÍTICO, CVSS v4.0) / 9.8 (CVSS v3.1 reportado por el fabricante). - Clasificación CWE oficial: CWE-122 (Heap-based Buffer Overflow).
- Estado CISA KEV: Confirmado en el catálogo de explotaciones activas.
Asimismo, el fallo histórico previo CVE-2025-53521 (clasificado bajo CWE-121 - Stack-based Buffer Overflow, con idéntica puntuación de 9.3 CRÍTICO) comparte similitudes de superficie de ataque en políticas de acceso de APM, lo que evidencia una línea persistente de vulnerabilidades en el procesamiento de tráfico del motor de tráfico (TMM).
¿Cómo funciona? (Análisis Técnico)
El mecanismo de explotación de la vulnerabilidad se apoya en la manipulación del plano de datos de red de los dispositivos BIG-IP. A continuación se desglosa el flujo técnico del ataque:
- Vector de entrada y exposición del plano de datos: El tráfico malicioso es dirigido directamente hacia el servidor virtual configurado en el BIG-IP que opera el perfil OAuth y la política de acceso del APM. Debido a que el vector opera a nivel de datos (data plane), la restricción o aislamiento del acceso a la interfaz de gestión administrativa del dispositivo no mitiga por sí sola la exposición al riesgo. Los sistemas operando en modo Appliance también resultan vulnerables.
- Desbordamiento de memoria dinámicamente asignada (Heap Overflow): Al procesar peticiones HTTP o estructuras de datos deformadas relacionadas con los endpoints del servidor OAuth (como validaciones de tokens o peticiones de información de usuario o UserInfo), el analizador de protocolos de APM gestiona incorrectamente los límites de los búferes en la memoria dinámicamente asignada (heap), corrompiendo estructuras internas de control del motor de tráfico multi-procesador (TMM).
- Ejecución de código e inestabilidad del demonio: La corrupción de memoria permite a un atacante inyectar y ejecutar código arbitrario con privilegios elevados del sistema operativo subyacente. Como efecto secundario operativo, este desbordamiento a menudo induce bucles de procesamiento en el TMM, provocando que los demonios de supervisión del sistema (como el demonio SOD) fuercen una terminación mediante la señal
SIGABRTy la generación de archivos de núcleo (core files).
Sistemas / Entornos Afectados
Las versiones expuestas corresponden a aquellas ramas del software que mantienen soporte activo y que albergan perfiles de servidor de autorización OAuth en sus configuraciones de APM:
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-94127 | CWE-122 (Heap Overflow) | RCE sin autenticación | 9.3 (Crítico) | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| CVE-2025-53521 | CWE-121 (Stack Overflow) | RCE sin autenticación | 9.3 (Crítico) | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
Versiones de F5 BIG-IP afectadas por CVE-2026-94127 y sus parches de ingeniería oficiales:
- Rama 21.1: Versiones 21.1.0 (anteriores al hotfix) — Parche requerido:
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG - Rama 17.5: Versiones 17.5.0 a 17.5.1 (anteriores al hotfix) — Parche requerido:
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG - Rama 17.1: Versiones 17.1.0 a 17.1.3 (anteriores al hotfix) — Parche requerido:
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
Nota de arquitectura: Los despliegues donde APM funciona estrictamente como Cliente OAuth o Servidor de Recursos (sin perfiles de servidor de autorización configurados) no se encuentran afectados por esta vulnerabilidad específica.
Mitigación y Detección
Remediación
- Instalación de Hotfixes: Aplicar de manera prioritaria los paquetes de ingeniería oficiales provistos por F5 para cada rama de software afectada.
- Mitigación Temporal vía iRule: En escenarios donde la instalación del parche requiera ventana de mantenimiento, los administradores deben abrir un caso con el soporte técnico de F5 para desplegar una regla iRule en el servidor virtual afectado, permitiendo realizar triaje forense previo a la aplicación del parche definitivo.
Detección
Los equipos defensivos y de respuesta a incidentes deben buscar activamente los siguientes artefactos de compromiso sugeridos por CERT-EU y F5:
- Logs del APM (
/var/log/apm): Búsqueda de solicitudes repetidas y fallidas a endpoints deUserInfoque retornen la descripción de error “The access token is invalid”. Se considera altamente sospechoso la recepción de 10 o más peticiones fallidas desde una única dirección IP en un intervalo corto. - Contadores globales de OAuth: Inspección de incrementos anómalos en el parámetro
total_failedejecutando el comando:bashtmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed - Logs de Auditoría (
/var/log/audit): Revisión de comandos anómalos ejecutados en ventanas de tiempo coincidentes con los fallos de autenticación. - Archivos de Núcleo (Core Dumps): Investigar reinicios inesperados del motor de tráfico acompañados por señales
SIGABRTenviadas por el demonio SOD.
Advertencia de Seguridad: “La presencia de fallos repetitivos de validación de tokens OAuth seguidos de ejecución de comandos sospechosos y terminaciones abruptas del motor de tráfico (TMM SIGABRT) constituye un fuerte indicador de intento o éxito de explotación activa en el plano de datos.”
Recapitulando
La irrupción de la vulnerabilidad zero-day CVE-2026-94127 en F5 BIG-IP APM resalta los riesgos asociados a la superficie de ataque expuesta en componentes complejos de federación e identidad como los servidores OAuth. Dado que el fallo reside en el plano de datos y permite ejecución remota de código sin requerir credenciales previas, la respuesta de las organizaciones debe ser inmediata mediante la aplicación de los hotfixes de ingeniería y la monitorización estricta de los contadores globales y registros de sistema del APM.
Referencias
- The Hacker News. (2026). F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers. Recuperado de https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html
- F5 Networks. (2026). Vendor Advisory K000162605. Recuperado de https://my.f5.com/manage/s/article/K000162605
- F5 Networks. (2025). Vendor Advisory K000156741 (CVE-2025-53521). Recuperado de https://my.f5.com/manage/s/article/K000156741
- F5 Networks. (2026). Using APM as an OAuth 2.0 Server Configuration Guide. Recuperado de https://techdocs.f5.com/en-us/bigip-17-1-0/big-ip-access-policy-manager-oauth-configuration/using-apm-as-an-oauth-2-server.html
- CVEProject. (2026). CVE-2026-94127 Record Commit History. Recuperado de https://github.com/CVEProject/cvelistV5/commits/main/cves/2026/94xxx/CVE-2026-94127.json
- CERT-EU. (2026). Security Advisory 2026-013. Recuperado de https://cert.europa.eu/publications/security-advisories/2026-013
- Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog (CVE-2026-94127 & CVE-2025-53521). Recuperado de https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127
- The MITRE Corporation. (2026). CVE Record: CVE-2026-94127. Recuperado de https://www.cve.org/CVERecord?id=CVE-2026-94127
