Quinta-feira, 24 de setembro de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltarver como story →

F5 corrige falha zero-day crítico em BIG-IP APM explorada sem autenticação

2 fontesdesde 23 de setembro de 20262 artigos

A F5 divulgou correções de emergência para uma vulnerabilidade crítica (CVE-2026-94127) no BIG-IP Access Policy Manager (APM) que está sendo explorada ativamente em ataques. A falha, avaliada com nota 9.8 na escala CVSS, permite execução remota de código por um atacante não autenticado em sistemas onde o APM é configurado como servidor de autorização OAuth, e a CISA já a incluiu em seu catálogo de vulnerabilidades exploradas.

Resumo

  • A F5 lançou hotfixes para o CVE-2026-94127, uma falha crítica de buffer overflow baseado em heap no BIG-IP APM que permite execução remota de código não autenticada.

    O patch é urgente porque a vulnerabilidade já é explorada publicamente.

  • A vulnerabilidade afeta apenas configurações em que o APM atua como servidor de autorização OAuth, em combinação com uma política de acesso no mesmo servidor virtual.

    Isso limita o escopo do problema a uma configuração específica, mas que é comum em ambientes corporativos.

  • A CISA incluiu o CVE-2026-94127 em seu catálogo KEV em 22 de setembro, exigindo que agências civis federais apliquem as mitigações até 25 de setembro.

    A inclusão na lista KEV indica que a exploração ativa foi confirmada e orienta agências governamentais a agirem com urgência.

  • A falha já está sendo explorada ativamente em ataques, de acordo com a F5.

    A confirmação de exploração ativa eleva a urgência da aplicação das correções.

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →