F5 corrige falha zero-day crítico em BIG-IP APM explorada sem autenticação

23 de setembro de 2026 · 2 fontes independentes

A F5 lançou hotfixes para o CVE-2026-94127, uma falha crítica de buffer overflow baseado em heap no BIG-IP APM que permite execução remota de código não autenticada.

O patch é urgente porque a vulnerabilidade já é explorada publicamente.

A vulnerabilidade afeta apenas configurações em que o APM atua como servidor de autorização OAuth, em combinação com uma política de acesso no mesmo servidor virtual.

Isso limita o escopo do problema a uma configuração específica, mas que é comum em ambientes corporativos.

A CISA incluiu o CVE-2026-94127 em seu catálogo KEV em 22 de setembro, exigindo que agências civis federais apliquem as mitigações até 25 de setembro.

A inclusão na lista KEV indica que a exploração ativa foi confirmada e orienta agências governamentais a agirem com urgência.

A falha já está sendo explorada ativamente em ataques, de acordo com a F5.

A confirmação de exploração ativa eleva a urgência da aplicação das correções.

Confirmado por

  • Security Affairs
  • The Hacker News
Ler no O agêntico