Basta con un solo tráfico especialmente diseñado para lograr la ejecución de código.

Para comprometer el gateway corporativo F5 ahora puede no hacer falta ni contraseña ni cuenta. La empresa reveló una vulnerabilidad crítica en BIG-IP Access Policy Manager que los atacantes ya están aprovechando en ataques reales. Un escenario similar con una falla activamente explotada en F5 BIG-IP se observó hace apenas unos meses.
El nuevo problema recibió el identificador CVE-2026-94127 y una puntuación de 9,8 sobre 10 según CVSS 3.1. La causa es un desbordamiento de búfer en memoria dinámica. Tráfico de red especialmente formado permite a un atacante remoto ejecutar código arbitrario sin autenticación. El componente vulnerable está relacionado con OAuth, que se usa ampliamente para la autorización entre aplicaciones y servicios.
No todas las instalaciones de BIG-IP se ven afectadas. Para el ataque, el servidor virtual debe usar simultáneamente la política de acceso APM y el perfil OAuth, y APM debe funcionar como OAuth Authorization Server. Los sistemas en los que el módulo se usa solo como OAuth Client o Resource Server no son vulnerables. El modo Appliance Mode no protege contra el problema.
F5 confirmó el problema en BIG-IP APM 17.1.0–17.1.3, 17.5.0–17.5.1 y 21.1.0. Las versiones cuyo soporte técnico ha expirado no fueron comprobadas por la compañía. Otros módulos de BIG-IP, BIG-IQ Centralized Management, BIG-IP Next, F5OS, F5 Distributed Cloud y NGINX no están afectados por CVE-2026-94127. En junio, F5 ya publicó parches no programados para varios productos de su ecosistema.
La agencia CISA incluyó CVE-2026-94127 en el catálogo KEV el 22 de septiembre, el día de la divulgación pública. Se ordenó a las agencias civiles federales de EE. UU. que subsanen la vulnerabilidad antes del 25 de septiembre de 2026. El plazo tan corto se debe a la explotación confirmada. Los detalles sobre los atacantes, la escala de la campaña y la cadena de compromiso utilizada no se han revelado aún.
A los administradores se les recomienda buscar la combinación de varios indicadores. Entre ellos, al menos diez errores repetidos de autenticación OAuth en un breve periodo, especialmente desde una misma dirección IP; comandos sospechosos en el registro /var/log/audit; y la señal de fallo SIGABRT del proceso TMM a continuación. Un único error por sí solo todavía no confirma una intrusión. F5 ya tuvo una experiencia similar cuando la falla crítica en BIG-IP comenzó a usarse en ataques reales poco después de su divulgación.
Para las ramas vulnerables se han publicado correcciones individuales: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG y Hotfix-BIGIP-21.1.0.2.0.30.22-ENG. Si no es posible instalar el parche rápidamente, F5 ofrece una protección temporal basada en iRule que puede obtenerse a través del soporte. La compañía aconseja primero conservar los datos para la investigación, luego actualizar el sistema y revisar los registros en busca de indicios de una intrusión ya consumada.
El contexto convierte este nuevo 0day en algo especialmente preocupante. En otoño de 2025 F5 sufrió una amplia compromisión en la que los atacantes obtuvieron acceso al código fuente de BIG-IP y a materiales sobre vulnerabilidades no divulgadas. Entonces se contabilizaron en internet alrededor de 269.000 dispositivos BIG-IP accesibles desde el exterior.
La historia de BIG-IP ha demostrado en varias ocasiones cuán rápido los errores críticos se convierten en herramientas operativas para los atacantes. En mayo de 2022, para otra vulnerabilidad con una puntuación de 9,8 aparecieron exploits públicos, tras lo cual comenzó la explotación masiva de sistemas vulnerables. CVE-2026-94127 se diferencia en que los ataques reales ya se confirmaron en el momento de la divulgación pública.