Especialistas em autenticação multifator - Blog da MFA2GO

F5 BIG-IP APM tem zero-day com RCE sem login em servidor OAuth ativo

Escrito por MFA2GO | Sep 23, 2026, 8:46:17 AM
Vulnerabilidade

F5 BIG-IP APM: corrija RCE sem login

Falha já explorada afeta ambientes com APM e OAuth no mesmo virtual server.

Navegacao

O que aconteceu Como a falha funciona Como identificar risco O que fazer agora Checklist pratico

Resumo rapido

O F5 BIG-IP APM teve uma falha zero-day divulgada e atualizada entre 22 e 23 de setembro. A CVE-2026-94127 recebeu CVSS 9.8 e permite execução remota de código sem autenticação. A exposição aparece quando uma access policy do APM e um perfil OAuth convivem no mesmo virtual server.

Neste artigo voce vai aprender:

  • Qual é o impacto da CVE-2026-94127 no F5 BIG-IP APM.
  • Quais configurações tornam o ambiente exposto.
  • Por que a exploração ativa aumenta a urgência.
  • Quais versões receberam hotfixes de engenharia.
  • Como priorizar ações de correção e mitigação.

Zero-day com CVSS 9.8 e exploração já em curso

A CVE-2026-94127 é uma falha crítica no F5 BIG-IP APM, divulgada e atualizada entre 22 e 23 de setembro. A nota CVSS 9.8 reflete o pior dos mundos: um invasor pode executar comandos no equipamento sem apresentar credencial alguma. A exploração ativa já foi confirmada, o que tira o caso do campo teórico.

A CISA incluiu a vulnerabilidade no catálogo KEV, reservado a falhas com exploração conhecida, e fixou 25 de setembro como prazo para os órgãos federais. Para empresas privadas, esse prazo funciona como referência de urgência: ambientes expostos precisam de revisão imediata, não de fila de backlog.

Heap-based buffer overflow e a condição de exposição

O defeito é um heap-based buffer overflow. Em termos práticos, o equipamento aceita dados que ultrapassam o espaço reservado na memória, e essa escrita fora dos limites pode ser manipulada até resultar em execução remota de código. Como o gatilho está no caminho de rede, nenhuma sessão autenticada é necessária.

Para o time de infraestrutura, o detalhe decisivo é a condição de exposição: a falha se manifesta em configurações que combinam uma APM access policy e um OAuth profile no mesmo virtual server. Onde essa combinação existir, o risco deve ser classificado como alto, sobretudo se o serviço estiver publicado na internet.

Checagem de configuração antes de qualquer caça a IOC

As informações disponíveis não trazem indicadores de comprometimento específicos. Assim, o trabalho inicial é de inventário e revisão de configuração, e não de busca por artefatos. Verifique:

  • Se a empresa usa F5 BIG-IP APM.
  • Se há access policy do APM aplicada em virtual servers.
  • Se o mesmo virtual server também possui perfil OAuth.
  • Se a linha instalada é 21.1.0, 17.5.x ou 17.1.x.
  • Se o ambiente já recebeu hotfix de engenharia ou mitigação iRule.

Hotfix de engenharia agora, iRule como contenção

A F5 liberou hotfixes de engenharia para as linhas 21.1.0, 17.5.x e 17.1.x. Se o seu ambiente estiver em alguma delas, a aplicação do hotfix correspondente é a ação preferencial. Quando a janela de manutenção não permitir a correção imediata, a mitigação iRule divulgada serve como medida temporária de contenção.

Com exploração ativa em campo, trate o patch como mudança emergencial e não como rotina mensal. Documente os virtual servers revisados, registre a decisão entre hotfix e iRule em cada ativo e acompanhe até que todos os equipamentos afetados estejam corrigidos de forma definitiva.

Checklist pratico

  1. Localize todos os F5 BIG-IP APM e confirme se há access policy com OAuth no mesmo virtual server.
  2. Aplique o hotfix de engenharia nas linhas 21.1.0, 17.5.x ou 17.1.x quando aplicável.
  3. Se não puder corrigir agora, implemente a mitigação iRule e acompanhe até a correção definitiva.

Perguntas frequentes

Essa falha exige senha para ser explorada?

Não. A CVE-2026-94127 leva a execução remota de código sem autenticação, ou seja, sem login prévio no F5 BIG-IP APM.

Todo F5 BIG-IP está vulnerável?

O risco descrito está ligado ao F5 BIG-IP APM quando uma access policy e um perfil OAuth estão no mesmo virtual server. Por isso a checagem de configuração vem antes de qualquer conclusão.

A mitigação iRule substitui o hotfix?

Não. Ela é contenção para quando a correção imediata não for possível. O hotfix de engenharia continua sendo a ação definitiva nas linhas indicadas.

Proteja sua empresa com a MFA2GO

Falhas críticas em acesso remoto exigem inventário, resposta rápida e controles fortes de autenticação. A MFA2GO ajuda sua empresa a reduzir riscos de acesso indevido e organizar camadas de proteção para ambientes corporativos.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes: