F5 corrige falha zero-day no BIG-IP APM explorada em ataques de RCE
23 de Setembro de 2026 Atualizado em 23 de Setembro de 2026

A F5 liberou atualizações de segurança para corrigir uma vulnerabilidade crítica de dia zero no BIG-IP Access Policy Manager (APM), que vem sendo explorada em ataques de execução remota de código sem necessidade de login.

O BIG-IP APM é o módulo centralizado de proxy de gerenciamento de acesso da empresa. Ele ajuda administradores a controlar o acesso às redes, aplicações, cloud e APIs de suas organizações.

Identificada como CVE-2026-94127 , a falha afeta apenas sistemas em que o APM atua como servidor de autorização OAuth, emitindo tokens de acesso para aplicações. Na configuração vulnerável, há uma política de acesso do APM e um perfil de servidor de autorização OAuth no mesmo servidor virtual, que hospeda o endereço do BIG-IP responsável por receber o tráfego OAuth. Um tráfego malicioso específico enviado a esse servidor virtual pode levar à execução remota de código.

A F5 informou em 22 de setembro que já publicou hotfixes de engenharia para a falha, descrita como um estouro de buffer baseado em heap. A empresa atribuiu notas de 9,8 em CVSS v3.1 e 9,3 em CVSS v4.0.

“Tomamos conhecimento de que essa vulnerabilidade foi explorada”, alertou a F5 em comunicado de segurança. “Implantações que usam o APM estritamente como OAuth Client / Resource Server, sem perfis de servidor de autorização OAuth configurados, não são afetadas por essa vulnerabilidade.”

Como o tráfego malicioso é enviado ao próprio servidor virtual, limitar o acesso à interface de gerenciamento do BIG-IP não protege contra essa falha. Sistemas BIG-IP em modo Appliance também estão vulneráveis.

A empresa recomendou que clientes verifiquem os sistemas em busca de indicadores de comprometimento caso detectem uma combinação de várias falhas de autenticação OAuth e comandos suspeitos, seguidos pouco depois por um TMM SIGABRT.

A F5 também divulgou medidas de mitigação para administradores que não consigam instalar as atualizações imediatamente. A orientação exige a aplicação de uma iRule, disponível com o suporte da F5, no servidor virtual afetado do BIG-IP APM.

A organização sem fins lucrativos Shadowserver, que monitora ameaças na internet, rastreia atualmente mais de 14.700 endereços IP com impressões digitais do BIG-IP APM. No entanto, não há informação sobre quantos já foram corrigidos ou se são honeypots.

Na terça-feira, a Cybersecurity and Infrastructure Security Agency (CISA), dos Estados Unidos, também adicionou a CVE-2026-94127 ao seu catálogo Known Exploited Vulnerabilities (KEV) e determinou que agências federais protejam suas redes contra essa falha até sexta-feira. Em 22 de setembro, a agência havia dado prazo até 25 de setembro para que órgãos civis federais aplicassem as medidas de mitigação da F5, conforme uma diretriz emitida em junho.

“Esse tipo de vulnerabilidade é um vetor de ataque frequente para atores cibernéticos maliciosos e representa riscos significativos para o ambiente federal”, alertou a agência de cibersegurança.

Grupos de cibercrime e ameaças apoiadas por Estados têm explorado vulnerabilidades da F5 com frequência nos últimos anos. Em casos anteriores, invasores usaram falhas de segurança em produtos da F5 para invadir redes corporativas, sequestrar dispositivos, mapear servidores internos, implantar malware que apaga dados e roubar documentos sensíveis.

Em outubro de 2025, a F5 também revelou que hackers patrocinados por Estado invadiram seus sistemas em agosto de 2025 e roubaram código-fonte de segurança do BIG-IP e vulnerabilidades não divulgadas.

Desde novembro de 2021, a CISA já apontou oito vulnerabilidades da F5 exploradas ativamente, quatro delas também abusadas em ataques de ransomware.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...