Pandorex
DEEN
Security

F5 BIG-IP APM: Aktiv ausgenutzte OAuth-RCE trifft bestimmte Konfigurationen

Veröffentlicht Pandorex Redaktion·2 min Lesezeit
—
Illustration: Ein roter Angriffspfad durchdringt den OAuth-Schlüssel eines Edge-Gateways und beschädigt dessen Datenpfad, während Schutzschild und Warnprotokoll reagieren.
Redaktionelle Illustration · Pandorex

Kurzfassung: F5 bestätigt aktive Angriffe auf CVE-2026-94127 in BIG-IP Access Policy Manager. Die Heap-Pufferüberlauf-Lücke ermöglicht Codeausführung ohne Anmeldung, betrifft aber nicht jede APM-Installation. Entscheidend ist eine konkrete OAuth-Authorization-Server-Konfiguration auf einem virtuellen Server.

Bestätigt: RCE im Datenpfad

Verwundbar sind virtuelle Server, auf denen zugleich eine APM Access Policy und ein OAuth-Profil eingerichtet sind und APM als OAuth Authorization Server arbeitet. Speziell präparierter Netzwerkverkehr kann dort den Speicher beschädigen und Code auf dem BIG-IP-System ausführen. Installationen, die APM ausschließlich als OAuth Client oder Resource Server ohne Authorization-Server-Profil nutzen, sind laut Hersteller nicht betroffen.

F5 nennt BIG-IP APM 17.1.0 bis 17.1.3, 17.5.0 bis 17.5.1 sowie 21.1.0. Systeme außerhalb des technischen Supports wurden nicht bewertet. CVE-2026-94127 erreicht 9,8 von 10 Punkten nach CVSS 3.1 und 9,3 nach CVSS 4.0. Auch Appliance Mode schützt nicht. F5 ordnet den Fehler dem Datenpfad zu; eine direkte Offenlegung der Managementebene ist nicht erforderlich.

Für die unterstützten Zweige stehen Engineering-Hotfixes bereit. Wenn ein sofortiges Patchen nicht möglich ist, erhalten Kunden über den F5-Support eine iRule-basierte Übergangsmaßnahme. CERT-EU empfiehlt, vor Änderungen forensische Belege zu sichern, dann den Hotfix einzuspielen und die Systeme auf Kompromittierung zu prüfen.

Pandorex Analyse: Versionsscanner allein reichen nicht

Die Konfigurationsabhängigkeit hat zwei gegensätzliche Folgen. Eine reine Versionsinventur kann zu viele Systeme als verwundbar markieren; umgekehrt kann ein abgeschottetes Managementinterface falsche Sicherheit vermitteln, weil der Angriff den erreichbaren virtuellen Server im Datenpfad trifft. Priorität haben daher internetseitig erreichbare APM-Systeme, die tatsächlich OAuth-Tokens als Authorization Server ausstellen.

Die von F5 beschriebenen Spuren sollten als Kette bewertet werden: wiederholte OAuth-Fehler mit invalid_token in /var/log/apm, ein unerklärlicher Anstieg von total_failed, verdächtige Befehle in /var/log/audit und anschließend ein TMM-Abbruch mit SIGABRT. Ein TMM-Core allein beweist keinen Angriff. CERT-EU nennt zehn oder mehr Tokenfehler derselben IP in kurzer Zeit als Anlass für eine manuelle Prüfung.

Weil Ausnutzung bereits vor der öffentlichen Abhilfe beobachtet wurde, genügt „jetzt gepatcht“ nicht als Abschluss. Betroffene Betreiber müssen den Zeitraum vor dem Hotfix untersuchen und bei Indizien den Incident-Response-Prozess starten. Das NHS England National CSOC hält weitere Ausnutzung ausdrücklich für sehr wahrscheinlich.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. F5, 22.09.2026: K000162605 — BIG-IP APM vulnerability CVE-2026-94127my.f5.com
  2. CVE Program, 22.09.2026: CVE-2026-94127cve.org
  3. CERT-EU, 22.09.2026: Security Advisory 2026-013cert.europa.eu
  4. NHS England Digital, 23.09.2026: Critical RCE Vulnerability in F5 BIG-IP APM Under Exploitationdigital.nhs.uk

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Palo Alto macht KI-Red-Teaming zum Dauerbetrieb

Security