F5 BIG-IP APM: corrija RCE sem login
Falha já explorada afeta ambientes com APM e OAuth no mesmo virtual server.

Resumo rapido
O F5 BIG-IP APM teve uma falha zero-day divulgada e atualizada entre 22 e 23 de setembro. A CVE-2026-94127 recebeu CVSS 9.8 e permite execução remota de código sem autenticação. A exposição aparece quando uma access policy do APM e um perfil OAuth convivem no mesmo virtual server.
Neste artigo voce vai aprender:
- Qual é o impacto da CVE-2026-94127 no F5 BIG-IP APM.
- Quais configurações tornam o ambiente exposto.
- Por que a exploração ativa aumenta a urgência.
- Quais versões receberam hotfixes de engenharia.
- Como priorizar ações de correção e mitigação.
Zero-day com CVSS 9.8 e exploração já em curso
A CVE-2026-94127 é uma falha crítica no F5 BIG-IP APM, divulgada e atualizada entre 22 e 23 de setembro. A nota CVSS 9.8 reflete o pior dos mundos: um invasor pode executar comandos no equipamento sem apresentar credencial alguma. A exploração ativa já foi confirmada, o que tira o caso do campo teórico.
A CISA incluiu a vulnerabilidade no catálogo KEV, reservado a falhas com exploração conhecida, e fixou 25 de setembro como prazo para os órgãos federais. Para empresas privadas, esse prazo funciona como referência de urgência: ambientes expostos precisam de revisão imediata, não de fila de backlog.
Heap-based buffer overflow e a condição de exposição
O defeito é um heap-based buffer overflow. Em termos práticos, o equipamento aceita dados que ultrapassam o espaço reservado na memória, e essa escrita fora dos limites pode ser manipulada até resultar em execução remota de código. Como o gatilho está no caminho de rede, nenhuma sessão autenticada é necessária.
Para o time de infraestrutura, o detalhe decisivo é a condição de exposição: a falha se manifesta em configurações que combinam uma APM access policy e um OAuth profile no mesmo virtual server. Onde essa combinação existir, o risco deve ser classificado como alto, sobretudo se o serviço estiver publicado na internet.
Checagem de configuração antes de qualquer caça a IOC
As informações disponíveis não trazem indicadores de comprometimento específicos. Assim, o trabalho inicial é de inventário e revisão de configuração, e não de busca por artefatos. Verifique:
- Se a empresa usa F5 BIG-IP APM.
- Se há access policy do APM aplicada em virtual servers.
- Se o mesmo virtual server também possui perfil OAuth.
- Se a linha instalada é 21.1.0, 17.5.x ou 17.1.x.
- Se o ambiente já recebeu hotfix de engenharia ou mitigação iRule.
Hotfix de engenharia agora, iRule como contenção
A F5 liberou hotfixes de engenharia para as linhas 21.1.0, 17.5.x e 17.1.x. Se o seu ambiente estiver em alguma delas, a aplicação do hotfix correspondente é a ação preferencial. Quando a janela de manutenção não permitir a correção imediata, a mitigação iRule divulgada serve como medida temporária de contenção.
Com exploração ativa em campo, trate o patch como mudança emergencial e não como rotina mensal. Documente os virtual servers revisados, registre a decisão entre hotfix e iRule em cada ativo e acompanhe até que todos os equipamentos afetados estejam corrigidos de forma definitiva.
Checklist pratico
- Localize todos os F5 BIG-IP APM e confirme se há access policy com OAuth no mesmo virtual server.
- Aplique o hotfix de engenharia nas linhas 21.1.0, 17.5.x ou 17.1.x quando aplicável.
- Se não puder corrigir agora, implemente a mitigação iRule e acompanhe até a correção definitiva.
Perguntas frequentes
Essa falha exige senha para ser explorada?
Não. A CVE-2026-94127 leva a execução remota de código sem autenticação, ou seja, sem login prévio no F5 BIG-IP APM.
Todo F5 BIG-IP está vulnerável?
O risco descrito está ligado ao F5 BIG-IP APM quando uma access policy e um perfil OAuth estão no mesmo virtual server. Por isso a checagem de configuração vem antes de qualquer conclusão.
A mitigação iRule substitui o hotfix?
Não. Ela é contenção para quando a correção imediata não for possível. O hotfix de engenharia continua sendo a ação definitiva nas linhas indicadas.
Proteja sua empresa com a MFA2GO
Falhas críticas em acesso remoto exigem inventário, resposta rápida e controles fortes de autenticação. A MFA2GO ajuda sua empresa a reduzir riscos de acesso indevido e organizar camadas de proteção para ambientes corporativos.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
