F5 BIG-IP APM RCE Vulnerability ausgenutzt

F5 BIG-IP APM RCE vulnerability

F5 hat aktive, nicht authentifizierte Ausnutzung einer kritischen F5 BIG-IP APM RCE Vulnerability bestätigt, geführt als CVE-2026-94127 (CVSS 9,8), die Access-Policy-Manager-Instanzen betrifft, die als OAuth Authorization Server konfiguriert sind. CISA hat die Schwachstelle am selben Tag der F5-Offenlegung, dem 22. September, in seinen Known-Exploited-Vulnerabilities-Katalog aufgenommen und US-Bundesbehörden bis Freitag, den 25. September, Zeit gegeben, ihre Netzwerke abzusichern.

Was ist passiert

CVE-2026-94127 ist ein heap-basierter Pufferüberlauf (CWE-122) im BIG-IP Access Policy Manager. Betroffen sind ausschließlich virtuelle Server, bei denen eine APM-Zugriffsrichtlinie zusammen mit einem OAuth-Profil konfiguriert ist, konkret dort, wo APM als OAuth Authorization Server fungiert. Deployments, die APM ausschließlich als OAuth-Client oder Resource Server nutzen, sind nicht betroffen. Liegt die verwundbare Konfiguration vor, kann ein nicht authentifizierter Angreifer über das Netz präparierten Datenverkehr senden und beliebigen Code ausführen. F5 erklärt in der eigenen Sicherheitsmitteilung K000162605 vom 22. September wörtlich, man habe erfahren, „dass diese Schwachstelle ausgenutzt wurde“, eine direkte Bestätigung, keine Ableitung durch Dritte. Betroffene Versionen sind BIG-IP APM 21.1.0, 17.5.0 bis 17.5.1 sowie 17.1.0 bis 17.1.3. Fixes stehen als ENG-Hotfixes für jeden Zweig bereit. Der Internet-Monitoring-Dienst Shadowserver zählt aktuell mehr als 14.700 aus dem Internet erreichbare IP-Adressen mit BIG-IP-APM-Fingerabdruck, ohne Einblick, wie viele davon bereits gepatcht sind.

F5 veröffentlichte zudem Indicators of Compromise: wiederholte OAuth-Authentifizierungsfehler in Kombination mit verdächtiger Befehlsaktivität, gefolgt von einem Absturz des Traffic-Management-Microkernel-Prozesses (TMM, SIGABRT). Ungewöhnlich für einen Zero-Day dieser Schwere lieferte F5 zusammen mit der Offenlegung eine Sofortmaßnahme: eine iRule, die auf den betroffenen virtuellen Server angewendet werden kann, wenn der Hotfix nicht sofort installiert werden kann.

Warum das wichtig ist

BIG-IP APM ist ein weit verbreitetes Zugriffs- und Identity-Gateway in DACH-Unternehmensumgebungen und sitzt genau vor den Anwendungen, VPNs und APIs, die eine Organisation als besonders schützenswert einstuft. Eine nicht authentifizierte RCE auf dieser Ebene verschafft einem Angreifer einen Fuß in der Tür mit Einblick in genau das, was APM eigentlich schützen soll. Bemerkenswert im weiteren Kontext: F5 legte im Oktober 2025 offen, dass staatlich unterstützte Angreifer im August desselben Jahres die eigenen Systeme kompromittiert und nicht veröffentlichten BIG-IP-Quellcode sowie Schwachstellen-Recherchen entwendet hatten. Weder F5 noch CISA haben einen bestätigten Zusammenhang zwischen CVE-2026-94127 und diesem Diebstahl erklärt, und DIESEC behauptet hier keinen bestätigten Zusammenhang, aber das Muster ist ein eigenständiges Governance-Risiko: Ein Einbruch bei einem Sicherheitsanbieter kann die Sicherheit seiner Produkte noch lange nach dem eigentlichen Vorfall beeinträchtigen und ein Jahr später als frischer Zero-Day wieder auftauchen. CISA hat seit November 2021 acht aktiv ausgenutzte F5-Schwachstellen gemeldet, vier davon wurden später bei Ransomware-Angriffen eingesetzt.

Was Sie jetzt tun sollten

  1. Prüfen Sie, ob bei einem BIG-IP-APM-virtuellen Server eine Zugriffsrichtlinie zusammen mit einem als Authorization Server konfigurierten OAuth-Profil vorliegt; ist das nicht der Fall, betrifft diese konkrete Schwachstelle die betreffende Instanz nicht.
  2. Spielen Sie den zu Ihrem Zweig passenden ENG-Hotfix so schnell wie möglich ein (21.1.0.2.0.30.22, 17.5.1.9.0.160.12 oder 17.1.3.5.0.41.14); behandeln Sie die CISA-Bundesfrist zum 25. September auch außerhalb des US-öffentlichen Sektors als praktischen Richtwert.
  3. Ist ein sofortiges Patchen nicht möglich, wenden Sie umgehend F5s Sofortmaßnahme an, die im Support-Artikel K000135931 referenzierte iRule, auf den betroffenen virtuellen Server.
  4. Prüfen Sie Logs auf die veröffentlichten Indicators of Compromise: gehäufte OAuth-Authentifizierungsfehler, ungewöhnliche Befehlsaktivität und TMM-Prozessabstürze (SIGABRT) auf betroffenen Geräten.

DIESEC Einschätzung

Dies ist innerhalb eines Jahres bereits das zweite Mal, dass eine F5-Schwachstelle maximale praktische Schwere mit einer noch am selben Tag vom Hersteller selbst bestätigten Ausnutzung kombiniert. Organisationen, die „kein bestätigter Zusammenhang mit dem F5-Einbruch von 2025“ als Entwarnung werten, übersehen die eigentlich relevante Lehre: Ein Herstellereinbruch ist mit Abschluss des ersten Meldezyklus nicht erledigt, er kann eine schleichende Quelle künftiger Zero-Days genau in den betroffenen Produkten sein.

Nicht sicher, ob Ihre Zugriffs- und Identity-Gateways noch ungeprüfte OAuth- oder SSO-Konfigurationen aus einem früheren Deployment enthalten? Kontaktieren Sie DIESEC für eine schnelle Konfigurations- und Expositionsprüfung.

Quellen: BleepingComputer | F5 Sicherheitsmitteilung K000162605
Veröffentlicht: 2026-09-24 | Kategorie: Tägliche News | ~4 Min. Lesezeit