F5 parcha un zero-day de BIG-IP APM que se explota contra servidores OAuth
CVE-2026-94127 permite ejecución remota de código sin autenticar en equipos F5 BIG-IP APM configurados como servidores de autorización OAuth. CISA fijó el 25 de septiembre como plazo de remediación para agencias federales estadounidenses.
F5 publicó un aviso de seguridad y liberó parches de emergencia para CVE-2026-94127, una vulnerabilidad en BIG-IP Access Policy Manager que atacantes no autenticados ya están explotando para ejecutar código en los equipos afectados.
Qué hace la falla
Se trata de un desbordamiento de heap. F5 le asigna 9.8 sobre 10 en CVSS v3.1 y 9.3 en CVSS v4.0. La explotación no requiere credenciales ni interacción del usuario.
El alcance depende de la configuración
La vulnerabilidad afecta únicamente a los sistemas en que APM opera como servidor de autorización OAuth, emitiendo tokens de acceso a aplicaciones. La configuración vulnerable combina una política de acceso APM y un perfil de servidor de autorización OAuth sobre el mismo servidor virtual que recibe el tráfico OAuth.
Ese recorte reduce el universo de equipos expuestos, pero no reduce la gravedad para quien esté en él: un BIG-IP que emite tokens OAuth ocupa el punto exacto por donde pasa la autenticación de las aplicaciones que protege. Comprometerlo equivale a comprometer el mecanismo de acceso, no un servicio periférico.
Parches y plazos
F5 divulgó la falla en un aviso del 22 de septiembre y liberó hotfixes de ingeniería para BIG-IP APM en las ramas 21.x, 17.5.x y 17.1.x. Horas después del aviso, la agencia estadounidense de ciberseguridad CISA incorporó el fallo a su catálogo de vulnerabilidades explotadas conocidas y fijó el 25 de septiembre como fecha límite para que las agencias civiles federales parchen el equipo o lo retiren de operación.
Qué revisar hoy
Para cualquier organización con BIG-IP en producción, la verificación es específica: identificar si existe algún servidor virtual con política de acceso APM y perfil de servidor de autorización OAuth simultáneos. Si la respuesta es sí, el hotfix corresponde a esta semana, no al próximo ciclo de mantenimiento.
Fuente: BleepingComputer y The Hacker News, 22–23 de septiembre de 2026.