28 Settembre 2026 13:29    Alert

F5 BIG-IP APM CVE-2026-94127: heap overflow nel server di autorizzazione OAuth, esecuzione di codice senza credenziali già sfruttata

Sui sistemi F5 BIG-IP che usano il modulo Access Policy Manager come server di autorizzazione OAuth, un traffico costruito ad arte esegue codice da remoto senza credenziali: è la CVE-2026-94127, un heap-based buffer overflow nella logica OAuth di APM con CVSS v3.1 pari a 9.8 (9.3 in CVSS v4.0). F5 ha pubblicato l'advisory K000162605 il 22 settembre 2026 avvertendo di aver appreso che la vulnerabilità è già stata sfruttata. La condizione di vulnerabilità è precisa: serve un virtual server con una access policy APM e un profilo OAuth in ruolo di authorization server, mentre le installazioni che usano APM solo come client OAuth o resource server non sono interessate. Il difetto riguarda il data plane, senza esposizione del piano di gestione: il vettore è il traffico che il virtual server riceve per mestiere, anche sui sistemi in Appliance mode.

La correzione è distribuita come engineering hotfix per i rami 21.1.0, 17.5 e 17.1; in alternativa F5 fornisce tramite il supporto una iRule di mitigazione da applicare al virtual server. Gli indicatori pubblicati dal vendor hanno valore in combinazione: errori di autenticazione OAuth ripetuti nel log /var/log/apm, con dieci o più occorrenze nello stesso log e soprattutto da un unico indirizzo, comandi sospetti nei log di audit a ridosso di quegli orari e, a breve distanza, un SIGABRT del processo TMM con il relativo file di core. La CISA ha inserito la vulnerabilità nel catalogo KEV il 22 settembre 2026, nello stesso aggiornamento che comprendeva le due falle Check Point segnalate in questi giorni, con termine di remediation al 25 settembre. ACN ha aggiornato il proprio alert il 28 settembre per la comparsa di una prova di concetto pubblica.

F5 non ha attribuito gli attacchi, e il contesto pesa: come ricorda The Register, nell'ottobre 2025 il vendor aveva reso nota un'intrusione di un attore statale nella propria rete, con il furto di codice sorgente di BIG-IP e di informazioni su vulnerabilità non ancora pubblicate, e da allora ogni zero-day sulla piattaforma si legge anche alla luce di quel furto. A doversene preoccupare è chi usa BIG-IP APM per l'accesso remoto e la federazione delle identità, configurazione diffusa nelle grandi organizzazioni, nel settore finanziario e nella pubblica amministrazione centrale; chi usa BIG-IP solo per il bilanciamento del traffico, senza APM, non è esposto. La prima verifica è di configurazione: capire se sul proprio parco esistono profili OAuth con ruolo di authorization server.

  • Versioni affette: F5 BIG-IP APM 21.1.0, dalla 17.5.0 alla 17.5.1 e dalla 17.1.0 alla 17.1.3, configurato come OAuth Authorization Server; correzioni negli engineering hotfix Hotfix-BIGIP-21.1.0.2.0.30.22, Hotfix-BIGIP-17.5.1.9.0.160.12 e Hotfix-BIGIP-17.1.3.5.0.41.14.
  • Azione raccomandata: verificare se sui propri BIG-IP esistono virtual server con access policy APM e profilo OAuth in ruolo di authorization server; in caso affermativo installare l'engineering hotfix del proprio ramo o, in attesa, applicare la iRule di mitigazione fornita dal supporto F5; cercare la combinazione di indicatori indicata dal vendor (errori OAuth ripetuti, comandi anomali nei log di audit, crash di TMM con SIGABRT) e, in caso di riscontro, trattare l'apparato come compromesso.


Fonti: ACN, F5, The Register, CISA