Cybersicherheit

F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Foto: Ordercrazy, Wikimedia Commons, CC0
0 0
XWhatsAppTelegramLinkedIn

F5 hat am 22. September eine Sicherheitsmitteilung zu CVE-2026-94127 veröffentlicht, einer kritischen Lücke im BIG-IP Access Policy Manager (APM), über die ein nicht authentifizierter Angreifer aus der Ferne Code auf dem Gerät ausführen kann. "Wir haben erfahren, dass diese Schwachstelle ausgenutzt wurde", schrieb das Unternehmen dort — zitiert nach BleepingComputer. Die US-Schwachstellendatenbank NVD nahm den Eintrag am selben Tag um 15:17 UTC auf und stuft den Fehler als Heap-basierten Pufferüberlauf (CWE-122) ein.

Die Bewertungen stammen von F5s eigenem Produktsicherheitsteam, das den CVE eingereicht hat: 9,8 von 10 Punkten nach CVSS v3.1 und 9,3 nach dem neueren CVSS v4.0, beide als kritisch eingestuft. Nach diesem Vektor braucht der Angriff weder Zugangsdaten noch eine Nutzerinteraktion und lässt sich direkt über das Netz ausführen.

Nicht jede BIG-IP-Installation ist betroffen. Laut dem in der NVD hinterlegten Mitteilungstext tritt die Lücke nur auf, wenn APM als OAuth-Autorisierungsserver konfiguriert ist und auf demselben virtuellen Server sowohl eine Zugriffsrichtlinie als auch ein OAuth-Profil hinterlegt sind. "Installationen, die APM ausschließlich als OAuth-Client / Resource Server betreiben, sind von dieser Schwachstelle nicht betroffen", schreibt F5. Auch Systeme im Appliance-Modus seien verwundbar; das Problem liege in der Datenebene, die Steuerungsebene sei nicht exponiert.

Das Tempo gibt Washington vor. Die US-Behörde CISA nahm CVE-2026-94127 noch am 22. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte zivilen US-Bundesbehörden unter der verbindlichen Direktive BOD 26-04 eine Frist bis zum 25. September. In ihrer bei der NVD hinterlegten SSVC-Einschätzung markiert die Behörde die Ausnutzung als "aktiv", die Automatisierbarkeit mit "ja" und die technische Auswirkung als "vollständig". Der Katalogeintrag enthält zudem eine Pflicht zur forensischen Prüfung; ein Einsatz in Ransomware-Kampagnen wird als "unbekannt" geführt.

F5 lieferte Engineering-Hotfixes statt vollständiger Versionen: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG für 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG für die Reihe 17.5.x und Hotfix-BIGIP-17.1.3.5.0.41.14-ENG für 17.1.x. Wer nicht sofort patchen kann, erhält über ein F5-Supportticket eine vorläufige iRule-Maßnahme. F5 rät Kunden, nach einem bestimmten Muster zu suchen: mehrere fehlgeschlagene OAuth-Anmeldungen zusammen mit verdächtigen Befehlen, kurz darauf ein Absturz des TMM-Prozesses (SIGABRT). BleepingComputer berichtet, die Monitoring-Organisation Shadowserver sehe mehr als 14.700 aus dem Internet erreichbare IP-Adressen mit BIG-IP-APM-Merkmalen — wie viele davon bereits gepatcht sind, Honeypots darstellen oder überhaupt die anfällige OAuth-Konfiguration nutzen, sei jedoch unbekannt.

Offen bleibt das Ausmaß des Schadens. Weder F5 noch NVD oder CISA haben mitgeteilt, wie viele Organisationen kompromittiert wurden, wer hinter den Angriffen steht oder wie die Lücke entdeckt wurde. Die Frist für die Bundesbehörden endet am 25. September.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.