Aanvallers maken misbruik van een kritieke fout in F5 BIG-IP Access Policy Manager (APM), waardoor ze code kunnen uitvoeren op een BIG-IP-systeem zonder in te loggen, zegt F5.
De fout, CVE-2026-94127, treft alleen systemen waarin APM fungeert als een OAuth-autorisatieserver, die toegangstokens aan applicaties uitgeeft. F5 heeft dit op 22 september in een advies bekendgemaakt en technische hotfixes uitgebracht.
APM is de BIG-IP-module die bepaalt hoe gebruikers de applicaties en netwerken van een organisatie bereiken. De kwetsbare opstelling heeft een APM-toegangsbeleid en een OAuth-autorisatieserverprofiel op dezelfde virtuele server, die het BIG-IP-adres host dat het OAuth-verkeer ontvangt. Specifiek kwaadaardig verkeer dat naar die virtuele server wordt verzonden, kan leiden tot uitvoering van externe code.
Het probleem is een heap-gebaseerde bufferoverflow. F5 beoordeelt het met een 9,8 op 10 op CVSS v3.1 en 9.3 op CVSS v4.0.
Omdat het kwaadaardige verkeer naar de virtuele server zelf gaat, beschermt het beperken van de toegang tot de BIG-IP-beheerinterface niet tegen deze fout. BIG-IP-systemen in Appliance-modus zijn ook kwetsbaar.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de fout op 22 september toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus. Het gaf federale civiele instanties tot 25 september de tijd om de F5-maatregelen toe te passen, op grond van een richtlijn die CISA in juni uitvaardigde.
Het CVE-record van F5 en de KEV-vermelding van CISA zeggen niet hoeveel systemen er zijn aangevallen, wie de aanvallers zijn of welke organisaties het doelwit waren.
Wie wordt getroffen
Voor systemen waarbij APM fungeert als OAuth-autorisatieserver zijn dit de betrokken versies en de hotfix voor elke versie:
|
Tak |
Betrokken versies |
Vast in |
|---|---|---|
|
21.1 |
21.1.0, vóór de hotfix |
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
|
|
17.5 |
17.5.0 tot 17.5.1, vóór de hotfix |
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
|
|
17.1 |
17.1.0 tot 17.1.3, vóór de hotfix |
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
|
Systemen die APM alleen als OAuth-client of bronserver gebruiken, zonder OAuth-autorisatieserverprofielen, worden niet getroffen.
F5 heeft zijn CVE-record op 23 september om 00:45 UTC bijgewerkt om te zeggen dat de fout alleen aanwezig is in de rol van de autorisatieserver. De KEV-inzending van CISA en een advies van CERT-EU, de cyberbeveiligingsdienst voor EU-instellingen, werden vóór die wijziging gepubliceerd. Beiden beschrijven de aandoening breder, als een toegangsbeleid en een OAuth-profiel op een virtuele server.
In de configuratiehandleiding van F5 voor APM 17.1, 17.5 en 21.0 wordt het OAuth-profiel van de autorisatieserver gemaakt onder Toegang > Federatie > OAuth-autorisatieserver > OAuth-profiel. Het wordt vervolgens geselecteerd in een toegangsprofiel dat aan de virtuele server is gekoppeld. Een op deze manier ingerichte virtuele server voldoet aan de voorwaarde die F5 beschrijft.
F5 heeft geen versies geëvalueerd die het einde van de technische ondersteuning hebben bereikt, dus hun status is eerder onbekend dan veilig.
Een andere APM-fout, CVE-2025-53521, werd in maart aan de KEV-catalogus van CISA toegevoegd. De oplossingen voor de takken 17.1 en 17.5, 17.1.3 en 17.5.1.3, vallen binnen de bovengenoemde getroffen bereiken. Een systeem dat is bijgewerkt naar een van beide builds heeft nog steeds de nieuwe hotfix nodig als APM daarop als OAuth-autorisatieserver fungeert.
Wat nu te doen
De oplossing van F5 is de technische hotfix die voor elke vertakking in de tabel wordt vermeld. Wanneer de hotfix niet onmiddellijk kan worden geïnstalleerd, biedt F5 een iRule-beperking voor de getroffen virtuele server. Klanten krijgen het door een ticket te openen met F5-ondersteuning.
CERT-EU adviseert om eerst forensisch bewijsmateriaal te bewaren, de hotfix toe te passen, te controleren op tekenen van compromittering en te beginnen met reageren op incidenten als die worden gevonden.
CISA vertelde agentschappen dat ze eerst de iRule moesten toepassen ‘om proactieve forensische triage mogelijk te maken’ en vervolgens ‘zo snel mogelijk de definitieve leverancierspatch te installeren’.
Controleren op compromissen
De onderstaande borden zijn F5’s, zoals vermeld in het advies van CERT-EU. De combinatie die zou moeten leiden tot een menselijke beoordeling van het systeem zijn herhaalde OAuth-authenticatiefouten, gevolgd door verdachte opdrachten, kort daarna gevolgd door een TMM SIGABRT.
- APM-logboek: herhaalde mislukte UserInfo-verzoeken in /var/log/apm met de foutbeschrijving “Het toegangstoken is ongeldig.” Let vooral op 10 of meer verzoeken van één IP-adres binnen korte tijd.
- OAuth-teller: een onverklaarbare stijging van total_failed bij het uitvoeren van tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed.
- Auditlogboek: verdachte opdrachten in /var/log/audit rond de tijden van deze fouten.
- TMM-kernbestanden: op zichzelf geen teken, maar het onderzoeken waard. F5 heeft TMM in een lus zien komen, waardoor de SOD-daemon een SIGABRT verzendt.
Het CVE-record van F5 en de CISA- en CERT-EU-adviezen zeggen niet of het installeren van de hotfix de toegang verwijdert die een aanvaller al heeft.