Zero-day en F5 BIG-IP bajo explotación permite ejecutar código sin autenticación

XPoint
Publicado el 23/09/2026

El fallo CVE-2026-94127 afecta a sistemas BIG-IP APM configurados como servidores de autorización OAuth. F5 publicó hotfixes y CISA ordenó priorizar su corrección.

F5 publicó actualizaciones urgentes para corregir una vulnerabilidad crítica en BIG-IP Access Policy Manager que está siendo explotada en ataques reales. El fallo permite ejecutar código remotamente sin necesidad de iniciar sesión en los sistemas afectados.

La vulnerabilidad, identificada como CVE-2026-94127, recibió una puntuación de 9,8 sobre 10 en CVSS 3.1 y de 9,3 en CVSS 4.0. F5 la reveló el 22 de septiembre de 2026 y posteriormente precisó que afecta únicamente a instalaciones donde BIG-IP APM funciona como servidor de autorización OAuth.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos incorporó el fallo a su catálogo de vulnerabilidades explotadas. Las agencias federales civiles estadounidenses tienen hasta el 25 de septiembre para aplicar las medidas exigidas.

Una vulnerabilidad en el componente que controla el acceso

BIG-IP APM actúa como una plataforma centralizada para proteger el acceso a redes, aplicaciones, servicios en la nube y APIs. En las configuraciones vulnerables también puede operar como servidor de autorización OAuth, responsable de emitir tokens de acceso para aplicaciones.

CVE-2026-94127 es un desbordamiento de búfer basado en memoria dinámica. Un atacante puede enviar tráfico especialmente manipulado al servidor virtual afectado y provocar la ejecución remota de código.

La explotación no requiere credenciales ni interacción de un usuario. Además, restringir únicamente el acceso a la interfaz administrativa de BIG-IP no neutraliza la amenaza, porque el tráfico malicioso se dirige al servidor virtual que procesa las solicitudes OAuth.

Los sistemas configurados exclusivamente como clientes OAuth o servidores de recursos OAuth, sin perfiles de servidor de autorización, no están afectados por esta vulnerabilidad.

F5 confirma ataques, pero no identifica a los responsables

F5 confirmó que la vulnerabilidad ha sido explotada, aunque no reveló cuándo comenzaron los ataques, cuántas organizaciones resultaron afectadas ni qué actores participaron.

Tampoco existe información pública que vincule la actividad con un grupo de ransomware, ciberespionaje o ciberdelincuencia específico. Cualquier atribución en esta etapa sería especulativa.

El nivel de riesgo es elevado porque BIG-IP suele ocupar una posición privilegiada entre los usuarios externos y los servicios internos. Un compromiso puede convertirse en un punto de entrada para acceder a aplicaciones, interceptar información sensible o preparar movimientos hacia otros sistemas.

Qué versiones están afectadas

Según la información publicada por F5, las siguientes ramas requieren los hotfixes de ingeniería correspondientes cuando APM opera como servidor de autorización OAuth:

  • BIG-IP 21.1: versión 21.1.0 anterior al hotfix
    Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
  • BIG-IP 17.5: versiones entre 17.5.0 y 17.5.1 anteriores al hotfix
    Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
  • BIG-IP 17.1: versiones entre 17.1.0 y 17.1.3 anteriores al hotfix
    Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

F5 no evaluó las versiones que ya alcanzaron el final de su soporte técnico. Su ausencia de la lista no debe interpretarse como una confirmación de que sean seguras.

Las organizaciones que instalaron anteriormente correcciones para otras vulnerabilidades de APM también deben comprobar su exposición. Algunas versiones corregidas contra fallos anteriores continúan siendo vulnerables a CVE-2026-94127.

Hotfix e iRule para reducir la exposición

La medida principal es instalar el hotfix de ingeniería correspondiente a la versión utilizada. Los administradores deben obtenerlo mediante los canales oficiales de soporte de F5 y seguir las instrucciones específicas para su plataforma.

Cuando la actualización inmediata no sea posible, F5 ofrece una iRule para mitigar temporalmente el riesgo en el servidor virtual afectado. Esta regla también debe solicitarse a F5 Support. La mitigación temporal no sustituye la instalación de la corrección definitiva.

Otra posibilidad es desactivar la función de servidor de autorización OAuth cuando no sea necesaria. Cualquier cambio de configuración debe evaluarse y probarse para evitar interrupciones en los procesos de autenticación de la organización.

Actualizar no descarta una intrusión previa

La instalación del hotfix evita nuevas explotaciones, pero no determina si un atacante accedió al sistema antes de la actualización. Las organizaciones expuestas necesitan combinar la remediación con una revisión de seguridad.

F5 recomienda investigar la coincidencia de varios eventos: fallos reiterados de autenticación OAuth, comandos sospechosos en los registros de auditoría y una finalización anómala del proceso TMM poco después.

Cada señal aislada puede tener una explicación legítima. Su aparición conjunta y dentro de un mismo intervalo requiere una revisión humana, la preservación de evidencias y, cuando corresponda, la activación del procedimiento de respuesta a incidentes.

Qué deberían hacer las organizaciones

  1. Identificar todas las instalaciones de BIG-IP que utilizan Access Policy Manager.
  2. Confirmar si APM está configurado como servidor de autorización OAuth.
  3. Verificar la versión instalada y aplicar el hotfix correspondiente.
  4. Solicitar a F5 la iRule de mitigación cuando el parche no pueda instalarse inmediatamente.
  5. Conservar los registros y realizar una revisión forense antes de efectuar cambios que puedan eliminar evidencias.
  6. Buscar fallos OAuth repetidos, comandos inesperados y cierres anómalos de TMM.
  7. Revisar cuentas, tokens, aplicaciones y sistemas accesibles desde el dispositivo si existen señales de compromiso.
  8. Rotar secretos y credenciales potencialmente expuestos siguiendo el procedimiento de respuesta a incidentes.
  9. Migrar las versiones fuera de soporte a una rama mantenida por F5.

Más de 14.700 direcciones muestran huellas de BIG-IP APM

Shadowserver identificó más de 14.700 direcciones IP públicas con huellas asociadas a BIG-IP APM. La cifra no representa la cantidad de sistemas vulnerables: puede incluir instalaciones corregidas, configuraciones no afectadas, equipos duplicados y sistemas de investigación.

El dato sí demuestra la presencia global de esta tecnología y el interés que puede generar entre los atacantes. Las organizaciones no deberían esperar a que se publiquen datos sobre víctimas para evaluar su exposición.

Qué se sabe y qué continúa bajo investigación

Está confirmado que CVE-2026-94127 permite ejecutar código sin autenticación, que afecta a determinadas configuraciones OAuth de BIG-IP APM y que ha sido explotada en ataques reales.

No se conocen públicamente la identidad de los responsables, la cantidad de víctimas, los sectores atacados ni las acciones realizadas después del acceso inicial. Tampoco se ha confirmado que la vulnerabilidad esté siendo utilizada en campañas de ransomware.

La prioridad para los defensores es comprobar la configuración, aplicar el hotfix y buscar evidencias de actividad previa. En dispositivos que protegen el acceso a aplicaciones críticas, cerrar la vulnerabilidad es solo una parte de la respuesta.

 


 

Actively Exploited F5 BIG-IP Zero-Day Enables Unauthenticated Code Execution

CVE-2026-94127 affects BIG-IP APM systems configured as OAuth authorization servers. F5 released hotfixes as CISA ordered urgent remediation.

F5 has released urgent security updates for a critical BIG-IP Access Policy Manager vulnerability that attackers are already exploiting. The flaw allows remote code execution without requiring an attacker to log in to an affected system.

Tracked as CVE-2026-94127, the vulnerability carries a CVSS 3.1 score of 9.8 and a CVSS 4.0 score of 9.3. F5 disclosed it on September 22, 2026, and later clarified that it affects only deployments where BIG-IP APM operates as an OAuth authorization server.

The U.S. Cybersecurity and Infrastructure Security Agency added the flaw to its Known Exploited Vulnerabilities Catalog. Federal civilian agencies have until September 25 to complete the required remediation.

A vulnerability in the component controlling access

BIG-IP APM provides centralized access protection for networks, applications, cloud services and APIs. In affected configurations, it also acts as an OAuth authorization server responsible for issuing access tokens to applications.

CVE-2026-94127 is a heap-based buffer overflow. An attacker can send specially crafted traffic to a vulnerable virtual server and trigger remote code execution.

Exploitation requires neither credentials nor user interaction. Restricting access to the BIG-IP management interface alone does not block the attack because the malicious traffic is directed at the virtual server processing OAuth requests.

Systems using APM strictly as an OAuth client or resource server, without an OAuth authorization server profile, are not affected by this vulnerability.

F5 confirms attacks but does not identify the operators

F5 confirmed that the vulnerability has been exploited but did not disclose when the attacks began, how many organizations were affected or who conducted them.

No public evidence currently connects the activity to a specific ransomware, cyberespionage or cybercrime group. Any attribution at this stage would be speculative.

The risk is significant because BIG-IP frequently occupies a privileged position between external users and internal services. A compromise could provide an entry point for accessing applications, collecting sensitive information or preparing further movement into the environment.

Which versions are affected

According to the information published by F5, the following branches require the corresponding engineering hotfix when APM operates as an OAuth authorization server:

  • BIG-IP 21.1: version 21.1.0 before
    Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
  • BIG-IP 17.5: versions 17.5.0 through 17.5.1 before
    Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
  • BIG-IP 17.1: versions 17.1.0 through 17.1.3 before
    Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

F5 did not evaluate releases that have reached the end of technical support. Their absence from the affected-version list should not be interpreted as confirmation that they are safe.

Organizations that previously installed fixes for other APM vulnerabilities should still check their exposure. Some releases patched against earlier flaws remain vulnerable to CVE-2026-94127.

Hotfix and iRule mitigation

The primary response is to install the engineering hotfix corresponding to the deployed version. Administrators should obtain it through official F5 support channels and follow the instructions for their platform.

When the update cannot be installed immediately, F5 provides an iRule to temporarily mitigate the risk on the affected virtual server. Customers must request the rule from F5 Support. This temporary control does not replace the security update.

Organizations may also disable the OAuth authorization server function if it is not required. Any configuration change should be assessed and tested to prevent disruption to legitimate authentication workflows.

Patching does not rule out an earlier intrusion

Installing the hotfix prevents future exploitation but does not determine whether an attacker accessed the system before it was updated. Potentially exposed organizations should combine remediation with a security review.

F5 recommends investigating a combination of events: repeated OAuth authentication failures, suspicious commands in audit logs and an abnormal TMM process termination shortly afterward.

Each signal may have a legitimate explanation when viewed in isolation. Their appearance together within the same period warrants human review, evidence preservation and, when appropriate, activation of the organization’s incident-response process.

What organizations should do now

  1. Identify every BIG-IP deployment using Access Policy Manager.
  2. Determine whether APM is configured as an OAuth authorization server.
  3. Verify the installed version and apply the appropriate hotfix.
  4. Request F5’s iRule mitigation if the update cannot be installed immediately.
  5. Preserve relevant logs and conduct forensic triage before making changes that could destroy evidence.
  6. Search for repeated OAuth failures, unexpected commands and abnormal TMM terminations.
  7. Review accounts, tokens, applications and downstream systems if compromise is suspected.
  8. Rotate potentially exposed secrets and credentials through the established incident-response process.
  9. Migrate unsupported releases to a branch maintained by F5.

More than 14,700 addresses show BIG-IP APM fingerprints

Shadowserver identified more than 14,700 public IP addresses displaying BIG-IP APM fingerprints. That number does not represent confirmed vulnerable systems. It may include patched deployments, unaffected configurations, duplicate devices and research systems.

The figure nevertheless illustrates the technology’s global presence and its potential value to attackers. Organizations should not wait for victim information to become public before assessing their exposure.

What is confirmed and what remains under investigation

CVE-2026-94127 is confirmed to enable unauthenticated code execution, affect specific BIG-IP APM OAuth configurations and have been used in real-world attacks.

The identity of the attackers, number of victims, targeted sectors and post-compromise activity remain unknown. There is also no confirmation that the vulnerability is being used in ransomware campaigns.

Defenders should prioritize configuration review, installation of the hotfix and a search for evidence of earlier activity. On systems protecting access to critical applications, closing the vulnerability is only one part of the response.

 

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos