Pe 22 septembrie 2026, F5 a publicat CVE-2026-94127, o vulnerabilitate critică în BIG-IP Access Policy Manager (APM), cu scor CVSS 9,8. Furnizorul spune că este exploatată în practică. CERT-EU, autoritatea canadiană și CISA au emis în aceeași zi îndrumări sau alerte. Pentru o organizație care folosește F5 la intrarea în aplicații, decizia urgentă este să stabilească unde există configurația vulnerabilă, să păstreze dovezile și să aplice corecția potrivită.
Problema este un buffer overflow în fluxul OAuth care poate permite execuție de cod de la distanță fără autentificare pe dispozitivul afectat. Nu orice instalare BIG-IP APM intră în aceeași categorie: descrierea publicată de F5 prin CVE Program precizează că pe același server virtual trebuie să existe o politică de acces APM și un profil OAuth, iar APM să fie folosit ca OAuth Authorization Server. O instalare folosită strict ca OAuth Client sau Resource Server, fără profil de Authorization Server, este în afara condiției descrise de F5.
Ce este confirmat și ce nu știm
- Confirmat de F5: vulnerabilitatea poate permite execuție de cod fără autentificare și a fost exploatată în practică. CISA a inclus CVE-2026-94127 în catalogul KEV la 22 septembrie; termenul de 25 septembrie din catalog privește obligațiile agențiilor federale americane, nu este un termen legal universal pentru organizațiile din România.
- Condiția de expunere trebuie verificată la nivelul serverului virtual și al rolului OAuth. Un inventar care spune doar „avem BIG-IP APM” sau doar „versiunea este 17.x” nu răspunde la întrebarea esențială.
- Sursele publice consultate nu indică numărul victimelor, identitatea atacatorilor, data începerii exploatării sau dacă o anumită organizație a fost compromisă. Exploatarea confirmată la nivel global nu este dovada compromiterii fiecărui dispozitiv vulnerabil.
- F5 nu a evaluat versiunile ajunse la sfârșitul suportului tehnic. Absența lor din lista de versiuni afectate nu este o confirmare că sunt sigure.
Trei ramuri, trei hotfixuri
- Ramura 17.1: de la 17.1.0 până înainte de Hotfix-BIGIP-17.1.3.5.0.41.14-ENG; acesta este hotfixul indicat de autoritatea canadiană pentru ramura respectivă.
- Ramura 17.5: de la 17.5.0 până înainte de Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
- Ramura 21.1: de la 21.1.0 până înainte de Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
- Dacă patchingul nu poate începe imediat, F5 oferă o măsură temporară bazată pe iRule pentru serverul virtual afectat; aceasta se obține prin F5 Support. Nu inventa o regulă locală și nu considera măsura temporară echivalentă cu hotfixul.
Ordinea de lucru pentru echipa tehnică și conducere
- Identifică fiecare BIG-IP APM, inclusiv instanțele administrate de un furnizor. Pentru fiecare, înregistrează versiunea, serverele virtuale, existența politicii APM, profilul OAuth și dacă funcționează ca Authorization Server. Cere furnizorului răspuns pe fiecare instanță, nu o declarație generală despre produs.
- Păstrează logurile și artefactele înaintea schimbărilor. CERT-EU recomandă examinarea eșecurilor OAuth repetate din /var/log/apm, corelarea lor cu evenimente neobișnuite din /var/log/audit și investigarea fișierelor core TMM. Un singur eșec OAuth sau un core file izolat nu dovedește atacul; corelarea în timp cere analiză umană.
- Programează hotfixul compatibil, testează accesul legitim și pregătește revenirea în caz de probleme. Dacă există indicii de compromitere, deschide un incident separat: aplicarea patchului oprește calea cunoscută, dar nu stabilește ce a făcut deja un atacator.
- Raportează conducerii câte instanțe intră în configurația afectată, câte au fost verificate, câte au hotfix, ce dovezi au fost păstrate și cine deține excepțiile. Revizuiește starea după aplicare, nu închide tichetul la simpla comandă de instalare.
Lecția de guvernanță
Acest caz arată de ce scorul CVSS și numele produsului sunt numai punctul de plecare. Prioritatea reală se stabilește din configurația exploatabilă, expunerea la rețea, dovada exploatării și rolul serviciului în accesul la aplicații. Într-o organizație europeană, aceleași informații susțin deciziile de risc, continuitate și comunicare cu furnizorii; nu înlocuiesc evaluarea obligațiilor legale proprii.
Awarely Monitor poate ajuta echipa să urmărească CVE-ul, proprietarul activului, termenul și dovada remedierii. Confirmarea configurației OAuth și analiza logurilor trebuie făcute pe infrastructura reală, de operator și de echipa de răspuns la incidente.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01F5 — advisory K000162605 pentru CVE-2026-94127
- 02CVE Program — înregistrarea atribuită și publicată de F5, 22 septembrie 2026
- 03CERT-EU — Security Advisory 2026-013, 22 septembrie 2026
- 04Canadian Centre for Cyber Security — Alert AL26-022, 22 septembrie 2026
- 05CISA — catalogul oficial Known Exploited Vulnerabilities