Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
F5 Networks ha divulgato il 22 settembre 2026 CVE-2026-94127, una vulnerabilità critica nel modulo BIG-IP APM attivamente sfruttata come zero-day prima della disponibilità delle patch. Il National Vulnerability Database assegna un punteggio CVSS 3.1 di 9.8. Nella stessa giornata, il Cybersecurity and Infrastructure Security Agency (CISA) ha inserito la falla nel catalogo Known Exploited Vulnerabilities con una scadenza di remediation fissata al 25 settembre: tre giorni, un intervallo drasticamente più bretto rispetto alle finestre tradizionali di 14-21 giorni. La decisione segnala che gli access edge infrastructure zero-day sono trattati come incidenti di emergenza, non come vulnerabilità di routine.
- CVE-2026-94127 è un heap-based buffer overflow (CWE-122) nel data plane di BIG-IP APM quando configurato come OAuth Authorization Server: attacco remoto non autenticato con esecuzione di codice arbitrario.
- La vulnerabilità colpisce le versioni BIG-IP 17.1.0-17.1.3, 17.5.0-17.5.1 e 21.1.0; sono disponibili hotfix specifici per ciascun branch.
- F5 e CISA confermano lo sfruttamento attivo al momento della disclosure; CISA ha imposto agli enti federali una deadline di 3 giorni.
- Shadowserver ha rilevato oltre 14.700 indirizzi IP di sistemi BIG-IP APM esposti su Internet, senza distinzione tra configurazione patchata o vulnerabile.
Il meccanismo: perché solo alcune configurazioni sono a rischio
La falla risiede nel data plane, non nel control plane: gli attaccanti non colpiscono l'interfaccia di gestione, ma il percorso dati del traffico utente. La condizione di attivazione è specifica e configurazionale. Secondo l'avviso K000162605 citato da Security Affairs, la vulnerabilità si manifesta "quando un criterio di accesso BIG-IP APM e un profilo OAuth sono configurati su un server virtuale". F5 chiarisce che la condizione si verifica esclusivamente quando BIG-IP APM funge da OAuth Authorization Server; le distribuzioni che utilizzano APM rigorosamente come OAuth Client o Resource Server, senza profili authorization server, non sono interessate.
Il bug è classificato CWE-122 (heap-based buffer overflow). Un attaccante remoto e non autenticato invia traffico appositamente costruito che sovrascrive aree di memoria nel heap, ottenendo l'esecuzione di codice arbitrario. L'avviso F5, riportato da Security Affairs, stabilisce che anche i sistemi in Appliance mode sono vulnerabili: la modalità di deployment non costituisce mitigazione.
La conferma dello sfruttamento e i segnali d'allarme
F5 ha dichiarato testualmente di aver appreso che la vulnerabilità "è stata sfruttata". La stessa giornata di disclosure, CISA ha aggiunto CVE-2026-94127 al proprio catalogo KEV, attivando la Binding Operational Directive 26-04 che obbliga gli enti federali civili a completare la remediation entro il 25 settembre 2026. La citazione CISA riportata da BleepingComputer descrive queste vulnerabilità come "un vettore di attacco frequente per attori malevoli" che "rappresentano rischi significativi per l'impresa federale".
Gli indicatori di compromissione pubblicati da F5 includono fallimenti ripetuti di autenticazione OAuth, comandi sospetti e eventi SIGABRT nel Traffic Management Microkernel (TMM). Non sono disponibili dettagli pubblici su campagne specifiche, attori identificati o distribuzione geografica dei sistemi compromessi.
L'esposizione Internet e il profilo dei sistemi colpiti
I dati Shadowserver, riportati da BleepingComputer, indicano oltre 14.700 indirizzi IP di sistemi BIG-IP APM raggiungibili da Internet. Questo dato non distingue tra sistemi con configurazione vulnerabile (OAuth Authorization Server attivo) e sistemi con altre configurazioni, né tra istanze patchate e non patchate. Il dato misura l'esposizione superficie di attacco, non il tasso di vulnerabilità effettivo.
F5 serve oltre 23.000 clienti globali, inclusi 48 delle 50 aziende Fortune 50. La diffusione del prodotto in infrastrutture di accesso enterprise amplifica il raggio d'impatto di un compromissione: un accesso edge appliance violato consente movimento laterale, bypass di single sign-on e propagazione all'interno di architetture federate.
La finestra di remediation: hotfix e mitigazione temporanea
F5 ha rilasciato hotfix specifici per tre branch versionali: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG per la versione 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG per la 17.5.1, e Hotfix-BIGIP-17.1.3.5.0.41.14-ENG per la 17.1.3. La fonte CVE.org elenca questi identificativi di build esatti.
Per le organizzazioni che non possono applicare immediatamente l'hotfix, F5 fornisce una mitigazione temporanea tramite iRule, accessibile attraverso il portale di supporto. L'iRule implementa ispezione del traffico OAuth per bloccare pattern dannosi noti. La fonte non specifica se l'installazione dell'hotfix rimuove accessi precedentemente stabiliti da attori compromettenti.
"When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server." — F5 security advisory K000162605, via Security Affairs
Cosa fare adesso
- Verificare se esistono virtual server con profilo OAuth Authorization Server attivo nell'inventario BIG-IP APM: solo queste configurazioni espongono la falla.
- Applicare l'hotfix versionale corrispondente (21.1.0.2.0.30.22-ENG, 17.5.1.9.0.160.12-ENG o 17.1.3.5.0.41.14-ENG) in base al branch installato.
- Per le istanze dove l'hotfix non è immediatamente applicabile, richiedere l'iRule di mitigazione temporanea attraverso il portale di supporto F5 e monitorare i log per eventi TMM SIGABRT.
- Controllare i log di autenticazione OAuth per anomalie: ripetuti fallimenti di autenticazione o pattern di comandi sospetti indicano possibile compromissione in corso.
La compressione della deadline CISA: segnale di policy
L'intervallo di tre giorni imposto da CISA rappresenta una deviazione marcata rispetto alle finestre standard di 14-21 giorni per vulnerabilità critiche. La scelta riflette una ridefinizione operativa: gli access infrastructure zero-day sono classificati come incidenti emergenziali indipendentemente dal contesto specifico di sfruttamento. Per il settore privato con esposizione comparabile, la deadline federale funge da indicatore di tempo effettivo disponibile prima che la massa di exploit automatizzata renda la patch una misura tardiva.
Il contesto storico supporta questa compressione temporale. Da novembre 2021, CISA ha tracciato otto vulnerabilità F5 attivamente sfruttate; quattro di esse sono state impiegate in campagne ransomware. La ricorrenza di zero-day nel codebase BIG-IP suggerisce che gli attori criminali e statali dispongono di capacità di analisi e sfruttamento maturate su questa piattaforma.
Il dossier non identifica l'attore dietro lo sfruttamento corrente di CVE-2026-94127, né conferma l'esistenza di proof-of-concept pubblico o campagne ransomware attive su questa specifica falla. La lettura tecnica suggerisce che la configurazione-scoped vulnerability, limitata a OAuth Authorization Server, offre una superficie più ristretta di quanto non apparisse inizialmente: la versione originale del record CVE, aggiornata alle 00:45 UTC del 23 settembre 2026, è stata restringuta per escludere altri profili OAuth.
Fonti
- https://tech-insider.org/f5-big-ip-apm-zero-day-cve-2026-94127-2026/
- https://www.hendryadrian.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/
- https://securityaffairs.com/199619/security/f5-big-ip-apm-zero-day-exploited-in-zero-day-rce-attacks.html
- https://www.cve.org/CVERecord?id=CVE-2026-94127
- https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
- https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.