---
title: F5 behebt kritische Sicherheitslücke in BIG-IP APM, die unbefugten Remote-Code-Ausführungsangriffen ermöglicht
url: https://www.dataloco.com/de/f5-behebt-kritische-sicherheitslucke-in-big-ip-apm-die-unbefugten-remote-code-ausfuhrungsangriffen-ermoglicht
published: 2026-09-26T08:22:41+00:00
language: de
section: Sicherheit
source: https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html
organizations: F5, CISA, CERT-EU
publisher: Dataloco
---

# F5 behebt kritische Sicherheitslücke in BIG-IP APM, die unbefugten Remote-Code-Ausführungsangriffen ermöglicht

Angreifer nutzen eine kritische Schwachstelle in F5 BIG-IP Access Policy Manager (APM), um ohne Anmeldung Code auf einem BIG-IP-System auszuführen, wie F5 am 22. September in einer Sicherheitswarnung bestätigte. Die Schwachstelle, identifiziert als CVE-2026-94127, betrifft ausschließlich Systeme, bei denen APM als OAuth-Authorisierungs-Server fungiert und Zugriffstoken an Anwendungen ausstellt. F5 veröffentlichte die Warnung am 22. September und stellte Engineering-Hotfixes bereit.

Die betroffene Komponente ist das APM-Modul von BIG-IP, das den Zugriff auf Anwendungen und Netzwerke steuert. In der betroffenen Konfiguration laufen sowohl eine APM-Access-Policy als auch ein OAuth-Authorisierungs-Server-Profil auf demselben virtuellen Server, der die BIG-IP-Adresse für OAuth-Traffic empfängt. Speziell gestalteter Traffic, der an diesen virtuellen Server gesendet wird, kann zu Remote-Code-Ausführung führen.

Die Schwachstelle beruht auf einem heap-basierten Buffer-Overflow. F5 bewertet sie mit 9,8 von 10 nach CVSS v3.1 und 9,3 nach CVSS v4.0. Da der schädliche Traffic direkt den virtuellen Server trifft, bleibt der Schutz durch Beschränkung des Zugriffs auf die BIG-IP-Management-Schnittstelle wirkungslos. Auch Systeme im Appliance-Modus sind betroffen.

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat die Schwachstelle am 22. September in die Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und fordert seit Juni federal civiele Behörden auf, bis zum 25. September F5s Abhilfemaßnahmen umzusetzen.

F5s CVE-Eintrag und CISAs KEV-Eintrag geben keine Details zu den betroffenen Organisationen, dem Umfang der Angriffe oder den Tätern preis. Für Systeme, bei denen APM als OAuth-Authorisierungs-Server fungt, listet F5 die betroffenen Versionen und die zugehörigen Hotfixes auf. Systeme, die APM lediglich als OAuth-Client oder Ressourcenserver nutzen, ohne OAuth-Authorisierungs-Server-Profil, sind nicht betroffen.

F5 aktualisierte seinen CVE-Eintrag am 23. September um 00:45 UTC und bestätigte, dass die Schwachstelle ausschließlich im Authorisierungs-Server-Rollenkontext besteht. CISA und CERT-EU hatten zuvor breitere Beschreibungen verwendet, die eine Kombination aus Access-Policy und OAuth-Profil auf einem virtuellen Server vorsahen.

In der Konfigurationsanleitung für APM 17.1, 17.5 und 21.0 wird das OAuth-Profil unter Access > Federation > OAuth Authorization Server > OAuth Profile erstellt und in einem Access-Profil für den virtuellen Server ausgewählt. Diese Konfiguration entspricht der beschriebenen Schwachstelle.

F5 hat Versionen, die den End-of-Technical-Support erreicht haben, nicht bewertet; ihr Status bleibt unbekannt. Ein weiterer APM-Fehler, CVE-2025-53521, wurde bereits im März in CISAs KEV-Katalog aufgenommen. Die Hotfixes für die 17.1- und 17.5-Zweig sind in den betroffenen Bereichen enthalten, erfordern jedoch eine zusätzliche Aktualisierung, wenn APM als OAuth-Authorisierungs-Server genutzt wird.

F5 stellt für jede Zweigversion den Engineering-Hotfix bereit. Bei fehlender sofortiger Installation bietet F5 eine iRule-Mitigation für den betroffenen virtuellen Server an, die über einen Support-Ticket zugänglich ist.

CERT-EU rät, forensische Beweise zu sichern, den Hotfix zu installieren, auf Anzeichen von Kompromittierung zu prüfen und bei Bedarf Incident-Response einzuleiten. CISA empfiehlt, zunächst die iRule anzuwenden, um forensische Analysen zu ermöglichen, und anschließend den finalen Vendor-Patch so schnell wie möglich zu installieren.

Die von F5 genannten Anzeichen für einen Angriff umfassen wiederholte OAuth-Authentifizierungsfehlschläge, gefolgt von verdächtigen Befehlen und einem TMM-SIGABRT kurz darauf.

Weder F5s CVE-Eintrag noch die CISA- und CERT-EU-Berichte geben an, ob der Hotfix bereits bestehenden Zugriff eines Angreifers entfernt.

## This story in other languages

- [Nederlands](https://www.dataloco.com/nl/f5-patches-kritieke-zero-day-in-big-ip-apm-voor-oauth-servers)
- [Svenska](https://www.dataloco.com/sv/f5-slapper-sakerhetspatch-for-kritisk-big-ip-apm-sarbarhet-utnyttjad-i-fjarrkorningsexplosioner)
- [Français](https://www.dataloco.com/fr/f5-corrige-une-faille-critique-dans-big-ip-apm-exploitee-pour-execution-de-code-non-authentifiee-sur-serveurs-oauth)
- [Norsk](https://www.dataloco.com/no/f5-har-rettet-en-kritisk-sarbarhet-i-big-ip-apm-som-ble-utnyttet-til-fjernkjoring-av-kode)
- [日本語](https://www.dataloco.com/ja/f5-big-ip-apmrce)
- [한국어](https://www.dataloco.com/ko/f5-big-ip-apm)
- [中文](https://www.dataloco.com/zh/f5big-ip-apm-2)
- [Bahasa Indonesia](https://www.dataloco.com/id/f5-mengeluarkan-pembaruan-keamanan-untuk-celah-nol-hari-big-ip-apm-yang-dieksploitasi-dalam-serangan-kode-eksekusi-jauh)
- [हिन्दी](https://www.dataloco.com/hi/f5-na-big-ip-apm-ka-eka-gabhara-kamajara-ka-thaka-kaya-ha-jasaka-fayatha-uthakara-hamalvara-kada-bna-lgana-ka-calya-ja-sakata-ha)
- [ไทย](https://www.dataloco.com/th/f5-big-ip-apm-rce)
- [עברית](https://www.dataloco.com/he/f5-big-ip-apm)
- [Italiano](https://www.dataloco.com/it/f5-rilascia-aggiornamenti-di-sicurezza-per-vulnerabilita-zero-day-di-big-ip-apm)
- [Polski](https://www.dataloco.com/pl/f5-naprawia-krytyczna-luke-w-big-ip-apm-wykorzystywana-do-nieautoryzowanego-zdalnego-wykonania-kodu)
- [Español](https://www.dataloco.com/es/f5-corrige-vulnerabilidad-critica-en-big-ip-apm-que-permite-ejecucion-remota-sin-autenticacion)
- [العربية](https://www.dataloco.com/ar/astghlal-thghr-hrg-mn-noaa-rce-fy-ntham-f5-big-ip-apm)
