F5 ha alertado sobre una vulnerabilidad crítica en su producto BIG-IP Access Policy Manager (APM), que afecta a las versiones 17.1.0 a 17.1.3, 17.5.0 a 17.5.1 y 21.1.0. Esta vulnerabilidad, identificada como CVE-2026-94127, se produce cuando una política de acceso de APM y un perfil OAuth están configurados en el mismo servidor virtual. En caso de ser explotada, un atacante remoto no autenticado podría ejecutar código arbitrario y comprometer el dispositivo afectado.
F5 ha confirmado que esta vulnerabilidad está siendo activamente explotada, lo que aumenta la urgencia de aplicar las soluciones recomendadas. Las configuraciones en las que BIG-IP APM actúa únicamente como cliente OAuth o servidor de recursos no se ven afectadas por esta vulnerabilidad.
Para mitigar el riesgo, F5 ha publicado hotfixes específicos para las diferentes ramas afectadas: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG para la rama 17.1, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG para la rama 17.5 y Hotfix-BIGIP-21.1.0.2.0.30.22-ENG para la rama 21.1. Antes de aplicar estas actualizaciones, se recomienda conservar evidencias forenses y revisar los sistemas en busca de posibles indicios de compromiso.
Qué significa para su organización
Las organizaciones que utilicen BIG-IP APM de F5 deben revisar sus configuraciones para identificar si están afectadas por esta vulnerabilidad. Es crucial aplicar los hotfixes correspondientes a la versión utilizada y, si no es posible hacerlo de inmediato, implementar la medida de mitigación sugerida por F5 mediante una iRule. Además, se debe llevar a cabo una auditoría de seguridad para detectar cualquier posible explotación previa de la vulnerabilidad.









