OAuth-Konfiguration entscheidet Aktiv ausgenutzte F5-Sicherheitslücke ermöglicht RCE ohne Login

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Eine Schwachstelle in F5 BIG-IP APM ermöglicht nicht angemeldeten Angreifern Remote Code Execution. Betroffen sind jedoch nur Systeme, die APM als OAuth Authorization Server einsetzen. F5 stellt Hotfixes und eine Mitigation bereit.

Cyberkriminelle, die EUVD-2026-84427 / CVE-2026-94127 erfolgreich ausnutzen, können über manipulierten Netzwerkverkehr beliebige Befehle auf betroffenen BIG-IP-Systemen ausführen.(Bild:  oz - stock.adobe.com)
Cyberkriminelle, die EUVD-2026-84427 / CVE-2026-94127 erfolgreich ausnutzen, können über manipulierten Netzwerkverkehr beliebige Befehle auf betroffenen BIG-IP-Systemen ausführen.
(Bild: oz - stock.adobe.com)

F5 warnt vor einer aktiv ausgenutzten Schwachstelle in BIG-IP APM. EUVD-2026-84427 / CVE-2026-94127 (CVSS-Score 9.3, EPSS-Score* 1.39) ermöglicht unter bestimmten Bedingungen die Ausführung beliebiger Befehle aus der Ferne.

BIG-IP Access Policy Manager (APM) ist eine Funktion der F5-BIG-IP-Plattform für Zugriffsrichtlinien, Authentifizierung und den sicheren Zugriff auf Anwendungen und Netzwerke. Die Schwachstelle betrifft eine spezielle OAuth-Konfiguration innerhalb der APM-Funktion.

RCE über OAuth Authorization Server

Bei EUVD-2026-84427 / CVE-2026-94127 handelt es sich laut F5 um einen heapbasierten Buffer Overflow. Konkret befindet sich die Sicherheitslücke in der Data Plane, dem Teil des IG-IP-Systems, der den laufenden Netzwerkverkehr verarbeitet und weiterleitet. Die Schwachstelle tritt auf, wenn auf einem virtuellen Server gleichzeitig eine BIG-IP-APM-Zugriffsrichtlinie und ein OAuth-Profil konfiguriert sind und BIG-IP APM als OAuth Authorization Server eingesetzt wird.

Dann kann ein nicht angemeldeter Angreifer speziell manipulierten Netzwerkverkehr an das betroffene System senden und dadurch Remote Code Execution auslösen. Die erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des BIG-IP-Systems sowie der vom Orchestrator verwalteten Daten beeinträchtigen. Der BIG-IP-Appliance-Modus ist ebenfalls betroffen.

Betroffene Versionen und Hotfixes

F5 nennt folgende anfällige BIG-IP-APM-Versionen:

  • BIG-IP 17.5.0 bis 17.5.1
  • BIG-IP 17.1.0 bis 17.1.3
  • BIG-IP 21.1.0

F5 stellt folgende Engineering-Hotfixes bereit:

  • BIG-IP 17.5: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
  • BIG-IP 17.1: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
  • BIG-IP 21.1: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso

Betreiber sollten zunächst prüfen, ob BIG-IP APM als OAuth Authorization Server konfiguriert ist. Ist dies nicht der Fall, sind die Systeme laut F5 von dieser Schwachstelle nicht betroffen. Für betroffene Installationen empfiehlt F5, unverzüglich den entsprechenden Hotfix zu installieren. Als vorübergehende Mitigation können Betreiber eine iRule auf dem betroffenen BIG-IP-APM-Virtual-Server einsetzen. Die dafür erforderliche iRule stellt F5 über den Support bereit.

F5 bestätigt aktive Ausnutzung

F5 erklärt ausdrücklich, dass die Schwachstelle aktiv ausgenutzt wird. Entdeckt wurde sie laut Hersteller intern. Angaben zu den Angreifern, zum Beginn der Angriffe oder zum Umfang der Kampagne liegen nicht vor. Die CISA nahm die Sicherheitslücke am 22. September 2026 in ihren Katalog bekannter aktiv ausgenutzter Schwachstellen auf.

Als mögliche Indicators of Compromise nennt F5 nennt eine ungewöhnlich hohe Zahl fehlgeschlagener OAuth-Anfragen, verdächtige Befehle sowie einen anschließenden Absturz des Traffic Management Microkernel. Werden diese Indikatoren in kurzem zeitlichen Abstand beobachtet, sei dies Anlass für eine genauere Untersuchung.

In den APM-Logs unter /var/log/apm kann insbesondere nach wiederholten Einträgen dieser Art gesucht werden:

  • Request UserInfo from Source ID (null) IP <IP> failed.
  • Error Code (invalid_token)
  • Error Description (The access token is invalid.)

Detaillierte Empfehlungen für Untersuchungen stellt F5 im Security Adisory bereit.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50962949)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung