F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre

F5 publicó el 22 de septiembre un aviso de seguridad sobre CVE-2026-94127, un fallo crítico en BIG-IP Access Policy Manager (APM) que permite a un atacante sin autenticar ejecutar código de forma remota en el dispositivo. "Hemos sabido que esta vulnerabilidad ha sido explotada", escribió la compañía en ese aviso, según recoge BleepingComputer. La base de datos estadounidense NVD registró la ficha ese mismo día a las 15:17 UTC y clasifica el fallo como un desbordamiento de búfer en el montículo (CWE-122).
Las puntuaciones de gravedad proceden del propio equipo de seguridad de producto de F5, que presentó el CVE: 9,8 sobre 10 en la escala CVSS v3.1 y 9,3 en la más reciente CVSS v4.0, ambas críticas. Según ese vector, el ataque no requiere credenciales ni interacción del usuario y puede lanzarse directamente a través de la red.
No todas las instalaciones de BIG-IP están expuestas. De acuerdo con el texto del aviso recogido en la NVD, el fallo solo aparece cuando APM está configurado como servidor de autorización OAuth y en el mismo servidor virtual conviven una política de acceso y un perfil OAuth. "Las implementaciones que usan APM estrictamente como cliente OAuth / servidor de recursos no se ven afectadas por esta vulnerabilidad", escribe F5. La empresa añade que los sistemas en modo Appliance también son vulnerables y que el problema reside en el plano de datos, sin exposición del plano de control.
La urgencia la marca Washington. La agencia estadounidense CISA incorporó CVE-2026-94127 a su catálogo de vulnerabilidades explotadas conocidas el mismo 22 de septiembre y dio a las agencias civiles federales de Estados Unidos hasta el 25 de septiembre para remediarla, al amparo de la directiva vinculante BOD 26-04. En la evaluación SSVC que CISA depositó en la NVD, la agencia marca la explotación como "activa", la automatización como "sí" y el impacto técnico como "total". La ficha del catálogo incluye además un requisito de triaje forense, mientras que su uso en campañas de ransomware figura como "desconocido".
F5 distribuyó parches de ingeniería en lugar de versiones completas: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG para 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG para la línea 17.5.x y Hotfix-BIGIP-17.1.3.5.0.41.14-ENG para 17.1.x. Quienes no puedan parchear de inmediato pueden solicitar una mitigación temporal basada en iRule abriendo un caso de soporte con F5. La compañía pide a sus clientes buscar un patrón concreto: varios fallos de autenticación OAuth junto a comandos sospechosos, seguidos poco después por una caída del proceso TMM (SIGABRT). BleepingComputer informa de que la organización de monitorización Shadowserver detecta más de 14.700 direcciones IP accesibles desde internet con huellas de BIG-IP APM, aunque se desconoce cuántas están ya parcheadas, son señuelos o siquiera usan la configuración OAuth vulnerable.
Lo que falta es la magnitud del daño. Ni F5, ni la NVD, ni CISA han indicado cuántas organizaciones fueron comprometidas, quién está detrás de los ataques o cómo salió a la luz el fallo. El plazo federal vence el 25 de septiembre.
Fuentes
- NVD — CVE-2026-94127Fuente primaria
- F5 Security Advisory K000162605Fuente primaria
- CISA Known Exploited Vulnerabilities CatalogFuente primaria
- BleepingComputerSecundaria
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.