F5 confirma exploração de falha crítica no BIG-IP APM; exposição depende de configuração com OAuth
CVE-2026-94127 permite executar código sem login no BIG-IP APM configurado como servidor OAuth; F5 publicou correções em 22/9 e CISA cobrou ação.
A F5 publicou em 22 de setembro de 2026 um alerta para a CVE-2026-94127, falha crítica no BIG-IP Access Policy Manager (APM), módulo que controla o acesso de usuários a aplicações e redes corporativas. O defeito é um estouro de memória no heap (CWE-122) que permite a um atacante sem autenticação executar código remotamente ao enviar tráfego malicioso para um servidor virtual afetado. No mesmo dia, a agência americana de cibersegurança, CISA, incluiu a vulnerabilidade no seu catálogo de falhas exploradas (KEV), com prazo de 25 de setembro para as agências federais civis dos EUA.
Quem está exposto
Ao contrário de outras falhas recentes em equipamentos de borda, esta não aparece na configuração padrão. Segundo o registro oficial da CVE, publicado pela própria F5, o problema só existe quando uma política de acesso do APM e um perfil OAuth estão configurados no mesmo servidor virtual, com o APM atuando como servidor de autorização OAuth. Quem usa o APM apenas como cliente OAuth ou como servidor de recursos, sem perfis de servidor de autorização, não é afetado. A falha está no plano de dados, por onde passa o tráfego dos usuários, e não expõe o plano de controle; sistemas em modo Appliance também são vulneráveis.
As versões afetadas são 21.1.0, 17.5.0 a 17.5.1 e 17.1.0 a 17.1.3. As correções vêm em hotfixes específicos: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG e Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, ou posteriores. Versões que já saíram do suporte técnico não foram avaliadas pela F5.
Exploração confirmada, sem detalhes públicos
A falha tem nota 9,8 no CVSS 3.1 e 9,3 no CVSS 4.0, mas o que a torna prioritária para quem tem a configuração vulnerável é a confirmação de ataques reais. O escritório de tecnologia do estado de Nova York informa que a F5 confirmou exploração ativa. Nem a F5 nem a CISA divulgaram quem foi atacado, quantas organizações foram afetadas ou quais grupos estão por trás. Até 23 de setembro, segundo a Rapid7, não havia código público de prova de conceito confirmado. Há, portanto, exploração comprovada, mas as fontes consultadas não descrevem nenhum incidente específico.
O que fazer
- Verificar se algum servidor virtual combina política de acesso do APM com perfil de servidor de autorização OAuth, condição necessária para a exposição.
- Aplicar o hotfix correspondente à versão o quanto antes, sobretudo se o serviço estiver acessível a partir de redes não confiáveis, como recomenda a Rapid7.
- Se não for possível atualizar de imediato, pedir ao suporte da F5 a regra temporária de mitigação (iRule). Segundo a CISA, ela também permite fazer a triagem forense antes de instalar a correção definitiva.
Como a F5 não publicou indicadores de comprometimento nas fontes consultadas, a recomendação da CISA de triagem forense ganha peso: aplicar o hotfix fecha a porta, mas não mostra se alguém já entrou antes dele. O NVD, banco de vulnerabilidades do governo americano, registra a mesma descrição técnica e a inclusão no catálogo da CISA.
Fontes
- CVE Program (registro publicado pela F5) — CVE-2026-94127 — BIG-IP APM OAuth vulnerability (22/09/2026, atualizado em 23/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (feed JSON, versão 2026.10.08) (consultado em 08/10/2026)
- NIST / NVD — CVE-2026-94127 Detail (22/09/2026)
- New York State Office of Information Technology Services — A Vulnerability in F5 BIG-IP Access Policy Manager Could Allow for Remote Code Execution (Advisory 2026-098) (22/09/2026)
- Rapid7 — CVE-2026-94127: Critical Unauthenticated RCE in F5 BIG-IP APM (23/09/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


