Seguridad · 26 de septiembre de 2026

F5 corrige vulnerabilidad crítica en BIG-IP APM que permite ejecución remota sin autenticación

silhouette of man
Joe Shields / Unsplash

Un fallo crítico en el módulo de Access Policy Manager de F5 BIG-IP permite a atacantes ejecutar código de forma remota sin necesidad de iniciar sesión, según informó F5. El defecto, identificado como CVE-2026-94127, afecta únicamente a sistemas donde APM funciona como servidor de autorización OAuth, emitiendo tokens de acceso a aplicaciones. El problema se trata como una sobrecarga de búfer basada en montón y tiene una puntuación de 9,8 en CVSS v3.1 y 9,3 en CVSS v4.0.

El ataque se dirige contra el servidor virtual que aloja la dirección BIG-IP utilizada para el tráfico OAuth; el tráfico malicioso enviado a ese servidor puede derivar en ejecución remota de código. La vulnerabilidad no se ve mitigada por restricciones al acceso de gestión del BIG-IP, y los sistemas operando en modo appliance también resultan expuestos.

CISA incluyó el CVE en su catálogo de vulnerabilidades explotadas activamente y otorgó a las agencias civiles estadounidenses hasta el 25 de septiembre para aplicar las mitigaciones de F5, bajo una directiva emitida en junio. La agencia recomendó primero aplicar una regla iRule para permitir un análisis forense proactivo y luego instalar el parche del proveedor lo antes posible.

Las versiones afectadas corresponden a las ramas 17.1, 17.5 y 21.0 de APM, donde el perfil OAuth se configura bajo Access > Federation > OAuth Authorization Server > OAuth Profile y se asigna a un acceso profile vinculado al servidor virtual. Los sistemas que utilizan APM solo como cliente o servidor de recursos no se ven afectados.

F5 no evaluó versiones que hayan alcanzado el Fin del Soporte Técnico, por lo que su estado permanece desconocido. Además, otro fallo relacionado, CVE-2025-53521, ya estaba presente en el catálogo KEV y sus correcciones para 17.1.3 y 17.5.1.3 se encuentran dentro de los rangos antes mencionados.

La solución proporcionada por F5 consiste en un hotfix de ingeniería específico para cada rama; si la instalación inmediata no es posible, se ofrece una mitigación mediante iRule mediante apertura de ticket al soporte de F5. CERT-EU aconseja preservar evidencia forense, aplicar el hotfix, inspeccionar signos de compromiso y activar respuesta a incidentes si se detectan.

Los indicadores de posible compromiso incluyen fallos repetidos de autenticación OAuth, comandos sospechosos y una señal SIGABRT en TMM poco después. La vulnerabilidad no garantiza que el hotfix elimine el acceso previamente obtenido por el atacante.