F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September

F5 hat am 22. September eine Sicherheitsmitteilung zu CVE-2026-94127 veröffentlicht, einer kritischen Lücke im BIG-IP Access Policy Manager (APM), über die ein nicht authentifizierter Angreifer aus der Ferne Code auf dem Gerät ausführen kann. "Wir haben erfahren, dass diese Schwachstelle ausgenutzt wurde", schrieb das Unternehmen dort — zitiert nach BleepingComputer. Die US-Schwachstellendatenbank NVD nahm den Eintrag am selben Tag um 15:17 UTC auf und stuft den Fehler als Heap-basierten Pufferüberlauf (CWE-122) ein.
Die Bewertungen stammen von F5s eigenem Produktsicherheitsteam, das den CVE eingereicht hat: 9,8 von 10 Punkten nach CVSS v3.1 und 9,3 nach dem neueren CVSS v4.0, beide als kritisch eingestuft. Nach diesem Vektor braucht der Angriff weder Zugangsdaten noch eine Nutzerinteraktion und lässt sich direkt über das Netz ausführen.
Nicht jede BIG-IP-Installation ist betroffen. Laut dem in der NVD hinterlegten Mitteilungstext tritt die Lücke nur auf, wenn APM als OAuth-Autorisierungsserver konfiguriert ist und auf demselben virtuellen Server sowohl eine Zugriffsrichtlinie als auch ein OAuth-Profil hinterlegt sind. "Installationen, die APM ausschließlich als OAuth-Client / Resource Server betreiben, sind von dieser Schwachstelle nicht betroffen", schreibt F5. Auch Systeme im Appliance-Modus seien verwundbar; das Problem liege in der Datenebene, die Steuerungsebene sei nicht exponiert.
Das Tempo gibt Washington vor. Die US-Behörde CISA nahm CVE-2026-94127 noch am 22. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte zivilen US-Bundesbehörden unter der verbindlichen Direktive BOD 26-04 eine Frist bis zum 25. September. In ihrer bei der NVD hinterlegten SSVC-Einschätzung markiert die Behörde die Ausnutzung als "aktiv", die Automatisierbarkeit mit "ja" und die technische Auswirkung als "vollständig". Der Katalogeintrag enthält zudem eine Pflicht zur forensischen Prüfung; ein Einsatz in Ransomware-Kampagnen wird als "unbekannt" geführt.
F5 lieferte Engineering-Hotfixes statt vollständiger Versionen: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG für 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG für die Reihe 17.5.x und Hotfix-BIGIP-17.1.3.5.0.41.14-ENG für 17.1.x. Wer nicht sofort patchen kann, erhält über ein F5-Supportticket eine vorläufige iRule-Maßnahme. F5 rät Kunden, nach einem bestimmten Muster zu suchen: mehrere fehlgeschlagene OAuth-Anmeldungen zusammen mit verdächtigen Befehlen, kurz darauf ein Absturz des TMM-Prozesses (SIGABRT). BleepingComputer berichtet, die Monitoring-Organisation Shadowserver sehe mehr als 14.700 aus dem Internet erreichbare IP-Adressen mit BIG-IP-APM-Merkmalen — wie viele davon bereits gepatcht sind, Honeypots darstellen oder überhaupt die anfällige OAuth-Konfiguration nutzen, sei jedoch unbekannt.
Offen bleibt das Ausmaß des Schadens. Weder F5 noch NVD oder CISA haben mitgeteilt, wie viele Organisationen kompromittiert wurden, wer hinter den Angriffen steht oder wie die Lücke entdeckt wurde. Die Frist für die Bundesbehörden endet am 25. September.
Quellen
- NVD — CVE-2026-94127Primärquelle
- F5 Security Advisory K000162605Primärquelle
- CISA Known Exploited Vulnerabilities CatalogPrimärquelle
- BleepingComputerSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.