Ciberseguridad

F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Foto: Ordercrazy, Wikimedia Commons, CC0
0 0
XWhatsAppTelegramLinkedIn

F5 publicó el 22 de septiembre un aviso de seguridad sobre CVE-2026-94127, un fallo crítico en BIG-IP Access Policy Manager (APM) que permite a un atacante sin autenticar ejecutar código de forma remota en el dispositivo. "Hemos sabido que esta vulnerabilidad ha sido explotada", escribió la compañía en ese aviso, según recoge BleepingComputer. La base de datos estadounidense NVD registró la ficha ese mismo día a las 15:17 UTC y clasifica el fallo como un desbordamiento de búfer en el montículo (CWE-122).

Las puntuaciones de gravedad proceden del propio equipo de seguridad de producto de F5, que presentó el CVE: 9,8 sobre 10 en la escala CVSS v3.1 y 9,3 en la más reciente CVSS v4.0, ambas críticas. Según ese vector, el ataque no requiere credenciales ni interacción del usuario y puede lanzarse directamente a través de la red.

No todas las instalaciones de BIG-IP están expuestas. De acuerdo con el texto del aviso recogido en la NVD, el fallo solo aparece cuando APM está configurado como servidor de autorización OAuth y en el mismo servidor virtual conviven una política de acceso y un perfil OAuth. "Las implementaciones que usan APM estrictamente como cliente OAuth / servidor de recursos no se ven afectadas por esta vulnerabilidad", escribe F5. La empresa añade que los sistemas en modo Appliance también son vulnerables y que el problema reside en el plano de datos, sin exposición del plano de control.

La urgencia la marca Washington. La agencia estadounidense CISA incorporó CVE-2026-94127 a su catálogo de vulnerabilidades explotadas conocidas el mismo 22 de septiembre y dio a las agencias civiles federales de Estados Unidos hasta el 25 de septiembre para remediarla, al amparo de la directiva vinculante BOD 26-04. En la evaluación SSVC que CISA depositó en la NVD, la agencia marca la explotación como "activa", la automatización como "sí" y el impacto técnico como "total". La ficha del catálogo incluye además un requisito de triaje forense, mientras que su uso en campañas de ransomware figura como "desconocido".

F5 distribuyó parches de ingeniería en lugar de versiones completas: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG para 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG para la línea 17.5.x y Hotfix-BIGIP-17.1.3.5.0.41.14-ENG para 17.1.x. Quienes no puedan parchear de inmediato pueden solicitar una mitigación temporal basada en iRule abriendo un caso de soporte con F5. La compañía pide a sus clientes buscar un patrón concreto: varios fallos de autenticación OAuth junto a comandos sospechosos, seguidos poco después por una caída del proceso TMM (SIGABRT). BleepingComputer informa de que la organización de monitorización Shadowserver detecta más de 14.700 direcciones IP accesibles desde internet con huellas de BIG-IP APM, aunque se desconoce cuántas están ya parcheadas, son señuelos o siquiera usan la configuración OAuth vulnerable.

Lo que falta es la magnitud del daño. Ni F5, ni la NVD, ni CISA han indicado cuántas organizaciones fueron comprometidas, quién está detrás de los ataques o cómo salió a la luz el fallo. El plazo federal vence el 25 de septiembre.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.