O AGENTICO
F5 corrige falha zero-day crítico em BIG-IP APM explorada sem autenticação
2 fontesdesde 23 de setembro de 20262 artigos
A F5 divulgou correções de emergência para uma vulnerabilidade crítica (CVE-2026-94127) no BIG-IP Access Policy Manager (APM) que está sendo explorada ativamente em ataques. A falha, avaliada com nota 9.8 na escala CVSS, permite execução remota de código por um atacante não autenticado em sistemas onde o APM é configurado como servidor de autorização OAuth, e a CISA já a incluiu em seu catálogo de vulnerabilidades exploradas.


Resumo
A F5 lançou hotfixes para o CVE-2026-94127, uma falha crítica de buffer overflow baseado em heap no BIG-IP APM que permite execução remota de código não autenticada.
O patch é urgente porque a vulnerabilidade já é explorada publicamente.
A vulnerabilidade afeta apenas configurações em que o APM atua como servidor de autorização OAuth, em combinação com uma política de acesso no mesmo servidor virtual.
Isso limita o escopo do problema a uma configuração específica, mas que é comum em ambientes corporativos.
A CISA incluiu o CVE-2026-94127 em seu catálogo KEV em 22 de setembro, exigindo que agências civis federais apliquem as mitigações até 25 de setembro.
A inclusão na lista KEV indica que a exploração ativa foi confirmada e orienta agências governamentais a agirem com urgência.
A falha já está sendo explorada ativamente em ataques, de acordo com a F5.
A confirmação de exploração ativa eleva a urgência da aplicação das correções.
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.