Security · F5 BIG-IP Access Policy Manager (APM)

CVE-2026-94127: Aktiv ausgenutzte Lücke in F5 BIG-IP APM

kritisch

CVE-2026-94127 kann ohne Anmeldung zur Codeausführung im Datenpfad bestimmter BIG-IP-APM-Systeme führen, die als OAuth-Autorisierungsserver eingerichtet sind. CISA bestätigt aktive Ausnutzung; Betreiber sollten die konkrete Konfiguration prüfen und den passenden Hotfix einspielen.

CVE
CVE-2026-94127
Betroffen
21.1.0 vor Hotfix-BIGIP-21.1.0.2.0.30.22-ENG; 17.5.0 vor Hotfix-BIGIP-17.5.1.9.0.160.12-ENG; 17.1.0 vor Hotfix-BIGIP-17.1.3.5.0.41.14-ENG; EoTS-Versionen nicht bewertet
Behoben
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG; Hotfix-BIGIP-17.5.1.9.0.160.12-ENG; Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

F5 warnt vor einer kritischen Schwachstelle im BIG-IP Access Policy Manager, kurz APM. APM steuert Zugriffe auf Anwendungen. CISA führt CVE-2026-94127 seit dem 22. September 2026 im Katalog der nachweislich ausgenutzten Schwachstellen.

Die Verarbeitung speziell präparierten Netzwerkverkehrs kann ohne Anmeldung zur Codeausführung im Datenpfad führen. Der Datenpfad ist der Teil des Systems, der den laufenden Netzwerkverkehr verarbeitet. Die Verwaltungs- und Steuerungsebene ist laut F5 von dieser Schwachstelle nicht betroffen.

F5 bewertet die Schwachstelle mit 9,8 von 10 Punkten nach CVSS 3.1 und mit 9,3 nach CVSS 4.0. CVSS ist ein standardisiertes Verfahren zur Bewertung der technischen Schwere einer Schwachstelle.

Wer die eigene Konfiguration prüfen muss

Betroffen ist nicht jede APM-Installation. Ein virtueller Server — bei BIG-IP ein Konfigurationsobjekt, das eingehenden Verkehr für einen Dienst verarbeitet — muss eine APM-Zugriffsrichtlinie und ein OAuth-Profil als OAuth-Autorisierungsserver verwenden. Ein solcher Autorisierungsserver prüft Autorisierungsanfragen und stellt Zugriffstoken für geschützte Anwendungen aus.

Konfigurationen, in denen BIG-IP ausschließlich als OAuth-Client oder als Resource Server arbeitet und kein Profil als OAuth-Autorisierungsserver am virtuellen Server hängt, sind laut F5 nicht betroffen. Ein Resource Server ist der Dienst, der ein Zugriffstoken entgegennimmt und damit den Zugriff auf eine geschützte Ressource prüft. Der Appliance Mode, ein gehärteter Betriebsmodus mit eingeschränkten Verwaltungsrechten, schützt dagegen nicht vor der Schwachstelle; laut F5 können auch Systeme in diesem Modus betroffen sein.

Der CVE-Datensatz nennt folgende betroffene Linien und Fixziele:

  • 21.1.0 vor Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
  • 17.5.0 vor Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
  • 17.1.0 vor Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Die langen Bezeichnungen sind konkrete Hotfix-Kennungen, keine allgemeinen Versionsnummern. F5 hat Versionen nach Ende des technischen Supports, kurz EoTS, nicht bewertet. Aus ihrem Fehlen in dieser Liste folgt deshalb keine Entwarnung.

Der Ablauf aus Betreibersicht

  1. Ein entsprechend konfigurierter virtueller Server ist über das Netzwerk erreichbar.
  2. Ein Angreifer sendet speziell präparierten Verkehr an diesen Dienst. Eine vorherige Anmeldung und eine Handlung eines legitimen Nutzers sind nicht erforderlich.
  3. Verarbeitet eine verwundbare Version diesen Verkehr, kann dies zur Codeausführung im Datenpfad führen.
  4. Der Angriff muss nicht durch eine sichtbare Nutzeraktion auffallen. Fehlende Nutzerbeschwerden schließen einen Angriff daher nicht aus.

F5 nennt in den hier ausgewerteten öffentlichen Quellen keine konkreten Indicators of Compromise, also herstellerspezifische Erkennungsmerkmale eines Angriffs. Allgemein können Betreiber ihre Protokolldaten auf unerwartete Anfragen, Fehler und verdächtige Folgeaktivität untersuchen. Solche Beobachtungen beweisen für sich allein keinen erfolgreichen Angriff.

Was Betreiber jetzt tun sollten

Die Reihenfolge ist klar: über das Netzwerk erreichbare betroffene Konfigurationen identifizieren, den passenden Hotfix priorisieren und eine iRule nur als Übergang einsetzen.

Ohne konkrete Angriffsspuren: Zuerst erfassen, welche virtuellen Server eine APM-Zugriffsrichtlinie und ein Profil als OAuth-Autorisierungsserver verwenden. Danach die installierte Version und Hotfix-Stufe exakt mit dem laufend aktualisierten F5-Hinweis abgleichen und die dort für die eigene Linie freigegebene Korrektur einspielen.

F5 stellt auf Anfrage über den Support eine iRule als Workaround bereit. Eine iRule ist eine Regel, mit der BIG-IP Netzwerkverkehr verarbeitet. Redaktionell eingeordnet ist sie eine Zwischenmaßnahme, nicht das Ziel der Bereinigung. Eignung und Einsatz für die konkrete Konfiguration sollten Betreiber mit dem F5-Support abstimmen.

Bei verdächtigen Spuren: Vor Änderungen am System die relevanten Protokolldaten aus APM, Netzwerk, System und Sicherheitskomponenten nach dem eigenen Ablauf für Sicherheitsvorfälle, auch Incident Response genannt, sichern. Anschließend Reichweite und mögliche Folgeaktivität untersuchen und das System kontrolliert bereinigen. Da aktive Ausnutzung bestätigt ist, genügt es nicht, nur auf sichtbare Nutzerbeschwerden zu warten.

Quellen

Quellenstand: 23. September 2026.

Originalmeldung öffnen →