Desbordamiento de búfer basado en montículo en BIG-IP APM de F5
F5 BIG-IP Access Policy Manager (APM), cuando una política de acceso de APM y un perfil OAuth se encuentran configurados en el mismo servidor virtual, versiones:
- de 17.1.0 a 17.1.3;
- de 17.5.0 a 17.5.1;
- 21.1.0.
Las configuraciones en las que BIG-IP APM actúa únicamente como cliente OAuth o servidor de recursos no están afectadas.
F5 ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado ejecutar código arbitrario y comprometer por completo el dispositivo afectado.
F5 ha confirmado la explotación activa de esta vulnerabilidad.
Instalar los siguientes hotfixes:
- rama 17.1: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG;
- rama 17.5: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG;
- rama 21.1: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
Antes de aplicar la actualización, se recomienda conservar las evidencias forenses y revisar los sistemas para identificar posibles indicios de compromiso.
Cuando no sea posible aplicar inmediatamente el hotfix, deberá utilizarse la medida de mitigación mediante una iRule proporcionada por F5 en su aviso de seguridad enlazado en las referencias.
CVE-2026-94127: vulnerabilidad de desbordamiento de búfer basado en montículo en BIG-IP APM. Cuando una política de acceso y un perfil OAuth están configurados en el mismo servidor virtual, un atacante remoto no autenticado podría enviar tráfico especialmente manipulado y ejecutar código arbitrario en el dispositivo afectado.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-94127 | Crítica | Sí | F5 |


