Contextul amenințărilor
Echipele de securitate se luptă în prezent să remedieze o vulnerabilitate critică de tip zero-day identificată în F5 BIG-IP Access Policy Manager (APM). Defecțiunea, catalogată drept CVE-2026-94127, a fost confirmată de F5 ca fiind exploatată activ de actori malițioși. Având în vedere natura sa de vulnerabilitate de tip remote code execution (RCE), riscul este extrem de ridicat, fiind punctată cu un scor critic de 9,3 pe scara CVSS v4.0.
Vulnerabilitatea afectează în mod specific sistemele BIG-IP APM configurate ca servere de autorizare OAuth. Atunci când o politică de acces și un profil OAuth sunt active simultan pe același server virtual, sistemul devine susceptibil la un buffer overflow de tip heap. Această breșă permite atacatorilor să execute cod arbitrar de la distanță, oferindu-le potențial control total asupra punctelor de acces sensibile din rețelele corporative.
De ce este important
F5 BIG-IP APM reprezintă o componentă esențială a infrastructurii corporative, acționând ca un proxy de securitate centralizat și gateway de acces pentru aplicații enterprise, servicii cloud și API-uri interne. Deoarece acest software gestionează autentificarea utilizatorilor și rutarea traficului, un compromis reușit le oferă atacatorilor „cheile regatului”. Dacă un actor malițios obține control administrativ asupra dispozitivului BIG-IP, poate eluda controalele de securitate, intercepta trafic sensibil sau poate pătrunde mai adânc în rețeaua companiei pentru a lansa atacuri de tip ransomware sau pentru a desfășura activități de spionaj pe termen lung.
Urgența situației este subliniată de Agenția pentru Securitate Cibernetică și Infrastructură (CISA) din Statele Unite, care a inclus oficial CVE-2026-94127 în catalogul său de vulnerabilități exploatate cunoscut (Known Exploited Vulnerabilities). Agențiile federale au primit ordin să prioritizeze acest update, cu un termen limită strict impus pentru această vineri. Deși F5 nu a dezvăluit amploarea exploatării sau dacă anumite grupări de ransomware se află în spatele atacurilor, implicarea CISA evidențiază amenințarea gravă la adresa companiilor private și a entităților guvernamentale.
Context istoric și măsuri de mitigare
Acest incident survine într-un climat dificil pentru utilizatorii F5, care s-au confruntat anterior cu incidente de securitate de profil înalt ce au implicat actori statali și exfiltrarea de cod sursă. Istoricul vulnerabilităților BIG-IP, inclusiv cele asociate anterior unor grupări precum UNC5174, demonstrează că aceste dispozitive de tip gateway sunt ținte principale pentru grupurile sofisticate care urmăresc obținerea accesului persistent în rețele de înaltă valoare.
- ID Vulnerabilitate: CVE-2026-94127
- Severitate: Critică (9,3 CVSS v4.0)
- Sisteme afectate: BIG-IP APM configurat ca server de autorizare OAuth
- Acțiune necesară: Aplicarea imediată a celui mai recent patch de securitate F5
Organizațiile care rulează configurațiile BIG-IP afectate ar trebui să ignore ciclurile standard de testare și să implementeze patch-ul imediat. Având în vedere că vulnerabilitatea este deja exploatată, orice întârziere crește riscul unei breșe de securitate. Administratorii de rețea sunt sfătuiți să consulte buletinul oficial de securitate F5 pentru detalii privind compatibilitatea versiunilor și pașii de remediere, astfel încât să se asigure că perimetrul defensiv rămâne intact.









