// 2 CRITICAL · 7 ZERO-DAY · 8 CVE · 9 EXPLOIT NELLE ULTIME 24H
CVE-2026-94127 colpisce BIG-IP APM come OAuth Authorization Server. CISA impone forensic triage entro il 25 settembre per le agenzie federali. Ecco come verificare

F5 ha confermato lo sfruttamento attivo di CVE-2026-94127, una vulnerabilità zero-day nel modulo APM di BIG-IP. La falla consente esecuzione remota di codice non autenticata tramite heap-based buffer overflow. CISA ha incluso la vulnerabilità nel catalogo KEV il 22 settembre 2026, con due date fissate al 25 settembre 2026 per le agenzie federali.

Punti chiave
  • CVE-2026-94127 ha punteggio CVSS 9.8 (3.1) e 9.3 (4.0): attacco remoto non autenticato senza interazione utente su heap-based buffer overflow (CWE-122).
  • La condizione di attivazione è precisa: virtual server con APM access policy e OAuth profile in modalità Authorization Server; deploy con APM solo come Client o Resource Server non sono vulnerabili.
  • CISA ha attivato BOD 26-04 con forensic triage obbligatorio: le agenzie FCEB devono documentare il rilevamento di intrusioni entro il 25 settembre 2026.
  • Shadowserver traccia oltre 14.700 indirizzi IP con fingerprint BIG-IP APM esposti: lo stato di aggiornamento di questi sistemi è sconosciuto.

La configurazione che espone al RCE

La falla risiede nel data plane di BIG-IP APM, non nel control plane. L'attacco passa attraverso il traffico diretto ai virtual server configurati come OAuth Authorization Server. Il buffer overflow avviene nell'elaborazione di richieste OAuth su questi endpoint specifici.

Secondo l'avviso F5 riportato da BleepingComputer, le configurazioni a rischio combinano tre elementi: modulo APM attivo, access policy sul virtual server, e OAuth profile in modalità Authorization Server. Chi usa BIG-IP APM esclusivamente come Client o Resource Server — senza authorization server profiles — non è esposto.

Anche i sistemi in Appliance mode sono vulnerabili. Il confine data/control plane limita i vettori di escalation post-compromissione, ma non blocca l'esecuzione remota iniziale.

CVSS 9.8 e convergenza delle fonti ufficiali

I record CVE di NVD e CVE.org concordano sui parametri critici. CVSS 3.1 base score: 9.8, vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. CVSS 4.0 base score: 9.3, vector AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Entrambi confermano attacco da rete, complessità bassa, nessun privilegio richiesto, nessuna interazione utente, impatto massimo su confidenzialità, integrità e disponibilità.

HOL.org ha riportato la classificazione CWE-122 e la distinzione: "This is a data-plane bug; the control plane is not the exposure". La convergenza tra advisory F5, record CVE ufficiali e analisi indipendente conferma natura e gravità della falla.

Le versioni affette coprono tre branch: 21.1.0, 17.5.0 fino a 17.5.1, e 17.1.0 fino a 17.1.3. F5 ha rilasciato hotfix specifici: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG, e Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. I prodotti End of Technical Support non sono stati valutati per la disponibilità di patch.

"We have learned that this vulnerability has been exploited" — F5 security advisory

La superficie d'attacco: oltre 14.700 IP tracciati

Shadowserver rileva oltre 14.700 indirizzi IP con fingerprint riconducibile a BIG-IP APM esposti su Internet. Questo dato indica IP con fingerprint del servizio, non sistemi vulnerabili: la tecnica di rilevamento non distingue tra configurazioni OAuth Authorization Server, OAuth Client/Resource Server, o assenza del modulo APM.

La distribuzione geografica e il settore dei sistemi esposti non sono stati dettagliati nelle fonti disponibili. Resta sconosciuto quanti dei 14.700 IP siano effettivamente nel blast radius della configurazione vulnerabile.

Forensic triage obbligatorio: il peso del BOD 26-04

L'entry KEV di CISA per CVE-2026-94127 specifica "forensic triage required" come requisito aggiuntivo al patching. Questo eleva il costo operativo anche per le organizzazioni che applicano l'aggiornamento entro la due date del 25 settembre 2026. Il triage forense richiede attività di rilevamento intrusioni documentata.

L'avviso CISA del 22 settembre, che ha aggiunto quattro vulnerabilità al catalogo KEV, include la dichiarazione: "These types of vulnerabilities are a frequent attack vector for malicious cyber actors and pose significant risks to the federal enterprise".

Per le agenzie federali coperte da BOD 26-04, il 25 settembre 2026 è la scadenza per patch o forensic triage. Per il settore privato, la stessa data funge da riferimento per la valutazione della diligence.

Cosa fare adesso

Le azioni prioritarie derivano dalle fonti verificate:

  • Verificare con tmsh se esistono virtual server che combinano APM access policy e OAuth profile in modalità Authorization Server: i comandi specifici sono documentati nell'analisi HOL.org.
  • Applicare gli hotfix ENG per la versione in uso, o la mitigazione temporanea tramite iRule fornita da F5 per chi non può patchare immediatamente.
  • Eseguire forensic triage documentato se si rientrano nel perimetro BOD 26-04: CISA richiede evidenza di rilevamento intrusioni, non solo applicazione patch.
  • Monitorare i log per OAuth authentication failures multipli, comandi sospetti e TMM SIGABRT: indicatori di compromissione confermati dalle fonti F5 e HOL.org.

Analisi: il profilo di rischio nel contesto F5

Dal novembre 2021 CISA ha segnalato otto vulnerabilità F5 in KEV, quattro delle quali anche in campagne ransomware. Questo dato storico indica che le infrastrutture F5 sono target ricorrenti, ma non stabilisce che CVE-2026-94127 sia usata in ransomware: CISA KEV riporta "Unknown" per questa specifica falla.

L'assenza di fonti primarie indipendenti sullo sfruttamento attivo oltre alla conferma vendor è un limite della ricostruzione. La fonte SolarWinds (Fonte 2) è esclusa dal brief e non compare nel body.

La ricostruzione si basa sull'advisory F5, sui record CVE ufficiali e sull'analisi tecnica di HOL.org. Non sono disponibili fonti primarie indipendenti sullo sfruttamento attivo oltre alla conferma vendor.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. radar.offseq.com
  3. hol.org
  4. nvd.nist.gov
  5. cve.org
  6. cisa.gov
  7. thehackernews.com