Aktive Ausnutzung: Kritische Sicherheitslücke in F5 BIG-IP APM (CVE-2026-94127)

24. September 2026

Beschreibung

In der OAuth Komponente von F5 BIG-IP APM existiert eine kritische Schwachstelle, welche dass unauthentifizierte Ausführen von Schadcode aus der Ferne erlaubt. Betroffen sind Systeme, welche BIG-IP APM als Authorisierungsserver via OAuth-Funktionalität nutzen.

Es liegen Informationen vor, dass diese Lücke bereits aktiv ausgenutzt wird, daher empfiehlt sich die Überprüfung der eigenen Instanzen auf etwaige Indicators of Compromise, welche ebenfalls im veröffentlichten Advisory enthalten sind.

CVE-Nummer(n): CVE-2026-94127

CVSS v4.0 Base Score: 9.3

Auswirkungen

AngreiferInnen können die Lücke durch setzen eines zu langen Authorization-Headers trivial ausnutzen. Die Ausnutzung der Lücke, mithilfe einer speziell präparierten Anfrage, führt zur unauthentifizierten Ausführung von Befehlen.

Betroffene Systeme

  • BIG-IP APM
    • Version 21.1.0
  • BIG-IP APM
    • Version 17.5.0 - 17.5.1
    • Version 17.1.0 - 17.1.3

Abhilfe

F5 stellt Hotfixes bereit, die die Sicherheitslücke schließen. Sollten Updates nicht zeitnahe eingespielt werden können, empfiehlt F5 zur zwischenzeitlichen Mitigation das Erstellen einer iRule welche über den Support bezogen werden kann.

Hinweis

Generell empfiehlt CERT.at, sämtliche Software aktuell zu halten und dabei insbesondere auf automatische Updates zu setzen. Regelmäßige Neustarts stellen sicher, dass diese auch zeitnah aktiviert werden.


Informationsquelle(n):

K000162605: BIG-IP APM vulnerability CVE-2026-94127
https://my.f5.com/manage/s/article/K000162605

Is This A Joke? In The Auth Header? (F5 BIG-IP UnAuth Heap-Overflow to RCE CVE-2026-94127)
https://labs.watchtowr.com/is-this-a-joke-in-the-auth-header-f5-big-ip-unauth-heap-overflow-to-rce-cve-2026-94127/