Falha já explorada afeta ambientes com APM e OAuth no mesmo virtual server.
O F5 BIG-IP APM teve uma falha zero-day divulgada e atualizada entre 22 e 23 de setembro. A CVE-2026-94127 recebeu CVSS 9.8 e permite execução remota de código sem autenticação. A exposição aparece quando uma access policy do APM e um perfil OAuth convivem no mesmo virtual server.
A CVE-2026-94127 é uma falha crítica no F5 BIG-IP APM, divulgada e atualizada entre 22 e 23 de setembro. A nota CVSS 9.8 reflete o pior dos mundos: um invasor pode executar comandos no equipamento sem apresentar credencial alguma. A exploração ativa já foi confirmada, o que tira o caso do campo teórico.
A CISA incluiu a vulnerabilidade no catálogo KEV, reservado a falhas com exploração conhecida, e fixou 25 de setembro como prazo para os órgãos federais. Para empresas privadas, esse prazo funciona como referência de urgência: ambientes expostos precisam de revisão imediata, não de fila de backlog.
O defeito é um heap-based buffer overflow. Em termos práticos, o equipamento aceita dados que ultrapassam o espaço reservado na memória, e essa escrita fora dos limites pode ser manipulada até resultar em execução remota de código. Como o gatilho está no caminho de rede, nenhuma sessão autenticada é necessária.
Para o time de infraestrutura, o detalhe decisivo é a condição de exposição: a falha se manifesta em configurações que combinam uma APM access policy e um OAuth profile no mesmo virtual server. Onde essa combinação existir, o risco deve ser classificado como alto, sobretudo se o serviço estiver publicado na internet.
As informações disponíveis não trazem indicadores de comprometimento específicos. Assim, o trabalho inicial é de inventário e revisão de configuração, e não de busca por artefatos. Verifique:
A F5 liberou hotfixes de engenharia para as linhas 21.1.0, 17.5.x e 17.1.x. Se o seu ambiente estiver em alguma delas, a aplicação do hotfix correspondente é a ação preferencial. Quando a janela de manutenção não permitir a correção imediata, a mitigação iRule divulgada serve como medida temporária de contenção.
Com exploração ativa em campo, trate o patch como mudança emergencial e não como rotina mensal. Documente os virtual servers revisados, registre a decisão entre hotfix e iRule em cada ativo e acompanhe até que todos os equipamentos afetados estejam corrigidos de forma definitiva.
Não. A CVE-2026-94127 leva a execução remota de código sem autenticação, ou seja, sem login prévio no F5 BIG-IP APM.
O risco descrito está ligado ao F5 BIG-IP APM quando uma access policy e um perfil OAuth estão no mesmo virtual server. Por isso a checagem de configuração vem antes de qualquer conclusão.
Não. Ela é contenção para quando a correção imediata não for possível. O hotfix de engenharia continua sendo a ação definitiva nas linhas indicadas.
Falhas críticas em acesso remoto exigem inventário, resposta rápida e controles fortes de autenticação. A MFA2GO ajuda sua empresa a reduzir riscos de acesso indevido e organizar camadas de proteção para ambientes corporativos.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com