El fallo CVE-2026-94127 afecta a sistemas BIG-IP APM configurados como servidores de autorización OAuth. F5 publicó hotfixes y CISA ordenó priorizar su corrección.
F5 publicó actualizaciones urgentes para corregir una vulnerabilidad crítica en BIG-IP Access Policy Manager que está siendo explotada en ataques reales. El fallo permite ejecutar código remotamente sin necesidad de iniciar sesión en los sistemas afectados.
La vulnerabilidad, identificada como CVE-2026-94127, recibió una puntuación de 9,8 sobre 10 en CVSS 3.1 y de 9,3 en CVSS 4.0. F5 la reveló el 22 de septiembre de 2026 y posteriormente precisó que afecta únicamente a instalaciones donde BIG-IP APM funciona como servidor de autorización OAuth.
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos incorporó el fallo a su catálogo de vulnerabilidades explotadas. Las agencias federales civiles estadounidenses tienen hasta el 25 de septiembre para aplicar las medidas exigidas.
Una vulnerabilidad en el componente que controla el acceso
BIG-IP APM actúa como una plataforma centralizada para proteger el acceso a redes, aplicaciones, servicios en la nube y APIs. En las configuraciones vulnerables también puede operar como servidor de autorización OAuth, responsable de emitir tokens de acceso para aplicaciones.
CVE-2026-94127 es un desbordamiento de búfer basado en memoria dinámica. Un atacante puede enviar tráfico especialmente manipulado al servidor virtual afectado y provocar la ejecución remota de código.
La explotación no requiere credenciales ni interacción de un usuario. Además, restringir únicamente el acceso a la interfaz administrativa de BIG-IP no neutraliza la amenaza, porque el tráfico malicioso se dirige al servidor virtual que procesa las solicitudes OAuth.
Los sistemas configurados exclusivamente como clientes OAuth o servidores de recursos OAuth, sin perfiles de servidor de autorización, no están afectados por esta vulnerabilidad.
F5 confirma ataques, pero no identifica a los responsables
F5 confirmó que la vulnerabilidad ha sido explotada, aunque no reveló cuándo comenzaron los ataques, cuántas organizaciones resultaron afectadas ni qué actores participaron.
Tampoco existe información pública que vincule la actividad con un grupo de ransomware, ciberespionaje o ciberdelincuencia específico. Cualquier atribución en esta etapa sería especulativa.
El nivel de riesgo es elevado porque BIG-IP suele ocupar una posición privilegiada entre los usuarios externos y los servicios internos. Un compromiso puede convertirse en un punto de entrada para acceder a aplicaciones, interceptar información sensible o preparar movimientos hacia otros sistemas.
Qué versiones están afectadas
Según la información publicada por F5, las siguientes ramas requieren los hotfixes de ingeniería correspondientes cuando APM opera como servidor de autorización OAuth:
- BIG-IP 21.1: versión 21.1.0 anterior al hotfix
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. - BIG-IP 17.5: versiones entre 17.5.0 y 17.5.1 anteriores al hotfix
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG. - BIG-IP 17.1: versiones entre 17.1.0 y 17.1.3 anteriores al hotfix
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
F5 no evaluó las versiones que ya alcanzaron el final de su soporte técnico. Su ausencia de la lista no debe interpretarse como una confirmación de que sean seguras.
Las organizaciones que instalaron anteriormente correcciones para otras vulnerabilidades de APM también deben comprobar su exposición. Algunas versiones corregidas contra fallos anteriores continúan siendo vulnerables a CVE-2026-94127.
Hotfix e iRule para reducir la exposición
La medida principal es instalar el hotfix de ingeniería correspondiente a la versión utilizada. Los administradores deben obtenerlo mediante los canales oficiales de soporte de F5 y seguir las instrucciones específicas para su plataforma.
Cuando la actualización inmediata no sea posible, F5 ofrece una iRule para mitigar temporalmente el riesgo en el servidor virtual afectado. Esta regla también debe solicitarse a F5 Support. La mitigación temporal no sustituye la instalación de la corrección definitiva.
Otra posibilidad es desactivar la función de servidor de autorización OAuth cuando no sea necesaria. Cualquier cambio de configuración debe evaluarse y probarse para evitar interrupciones en los procesos de autenticación de la organización.
Actualizar no descarta una intrusión previa
La instalación del hotfix evita nuevas explotaciones, pero no determina si un atacante accedió al sistema antes de la actualización. Las organizaciones expuestas necesitan combinar la remediación con una revisión de seguridad.
F5 recomienda investigar la coincidencia de varios eventos: fallos reiterados de autenticación OAuth, comandos sospechosos en los registros de auditoría y una finalización anómala del proceso TMM poco después.
Cada señal aislada puede tener una explicación legítima. Su aparición conjunta y dentro de un mismo intervalo requiere una revisión humana, la preservación de evidencias y, cuando corresponda, la activación del procedimiento de respuesta a incidentes.
Qué deberían hacer las organizaciones
- Identificar todas las instalaciones de BIG-IP que utilizan Access Policy Manager.
- Confirmar si APM está configurado como servidor de autorización OAuth.
- Verificar la versión instalada y aplicar el hotfix correspondiente.
- Solicitar a F5 la iRule de mitigación cuando el parche no pueda instalarse inmediatamente.
- Conservar los registros y realizar una revisión forense antes de efectuar cambios que puedan eliminar evidencias.
- Buscar fallos OAuth repetidos, comandos inesperados y cierres anómalos de TMM.
- Revisar cuentas, tokens, aplicaciones y sistemas accesibles desde el dispositivo si existen señales de compromiso.
- Rotar secretos y credenciales potencialmente expuestos siguiendo el procedimiento de respuesta a incidentes.
- Migrar las versiones fuera de soporte a una rama mantenida por F5.
Más de 14.700 direcciones muestran huellas de BIG-IP APM
Shadowserver identificó más de 14.700 direcciones IP públicas con huellas asociadas a BIG-IP APM. La cifra no representa la cantidad de sistemas vulnerables: puede incluir instalaciones corregidas, configuraciones no afectadas, equipos duplicados y sistemas de investigación.
El dato sí demuestra la presencia global de esta tecnología y el interés que puede generar entre los atacantes. Las organizaciones no deberían esperar a que se publiquen datos sobre víctimas para evaluar su exposición.
Qué se sabe y qué continúa bajo investigación
Está confirmado que CVE-2026-94127 permite ejecutar código sin autenticación, que afecta a determinadas configuraciones OAuth de BIG-IP APM y que ha sido explotada en ataques reales.
No se conocen públicamente la identidad de los responsables, la cantidad de víctimas, los sectores atacados ni las acciones realizadas después del acceso inicial. Tampoco se ha confirmado que la vulnerabilidad esté siendo utilizada en campañas de ransomware.
La prioridad para los defensores es comprobar la configuración, aplicar el hotfix y buscar evidencias de actividad previa. En dispositivos que protegen el acceso a aplicaciones críticas, cerrar la vulnerabilidad es solo una parte de la respuesta.












