F5 ha publicado actualizaciones de seguridad para una vulnerabilidad crítica de día cero en BIG-IP APM que está siendo explotada en ataques de ejecución remota de código, informa BleepingComputer.
La vulnerabilidad, identificada como CVE-2026-94127, afecta a los sistemas configurados como OAuth Authorization Server cuando una política de acceso de BIG-IP APM y un perfil OAuth están configurados en un servidor virtual. F5 afirmó que había descubierto que la vulnerabilidad estaba siendo explotada.
Según F5, las implementaciones que utilizan APM únicamente como OAuth Client / Resource Server, sin perfiles de OAuth authorization server, no están afectadas.
F5 recomendó a sus clientes buscar indicios de intrusión si varios fallos de autenticación OAuth y comandos sospechosos van seguidos poco después de un TMM SIGABRT. La empresa también proporcionó una mitigación mediante una iRule, disponible a través de F5 Support, para los sistemas que no puedan actualizarse de inmediato.
Shadowserver supervisa más de 14.700 direcciones IP con huellas de BIG-IP APM, pero no se sabe cuántas ya han sido parcheadas o son honeypots.
CISA añadió CVE-2026-94127 a su Known Exploited Vulnerabilities (KEV) Catalog y ordenó a las agencias federales de Estados Unidos proteger sus redes antes del viernes.
Desde noviembre de 2021, CISA ha señalado 8 vulnerabilidades de F5 explotadas activamente; 4 también se utilizaron en ataques de ransomware. F5 reveló en octubre de 2025 que piratas informáticos respaldados por un Estado habían vulnerado sus sistemas en agosto de 2025 y habían robado código fuente de seguridad de BIG-IP y vulnerabilidades no divulgadas.
F5 afirma que presta servicio a más de 23.000 clientes en todo el mundo, incluidos 48 de las empresas Fortune 50 y el 80 % de Fortune Global 500.
Comentarios
0Aún no hay comentarios. Escribe el primero.