← Volver a noticias

Cybersecurity

Vulnerabilidad crítica en BIG-IP APM de F5 permite ejecución remota de código

Vulnerabilidad crítica en BIG-IP APM de F5 permite ejecución remota de código

F5 ha alertado sobre una vulnerabilidad crítica en su producto BIG-IP Access Policy Manager (APM), que afecta a las versiones 17.1.0 a 17.1.3, 17.5.0 a 17.5.1 y 21.1.0. Esta vulnerabilidad, identificada como CVE-2026-94127, se produce cuando una política de acceso de APM y un perfil OAuth están configurados en el mismo servidor virtual. En caso de ser explotada, un atacante remoto no autenticado podría ejecutar código arbitrario y comprometer el dispositivo afectado.

F5 ha confirmado que esta vulnerabilidad está siendo activamente explotada, lo que aumenta la urgencia de aplicar las soluciones recomendadas. Las configuraciones en las que BIG-IP APM actúa únicamente como cliente OAuth o servidor de recursos no se ven afectadas por esta vulnerabilidad.

Para mitigar el riesgo, F5 ha publicado hotfixes específicos para las diferentes ramas afectadas: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG para la rama 17.1, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG para la rama 17.5 y Hotfix-BIGIP-21.1.0.2.0.30.22-ENG para la rama 21.1. Antes de aplicar estas actualizaciones, se recomienda conservar evidencias forenses y revisar los sistemas en busca de posibles indicios de compromiso.

Qué significa para su organización

Las organizaciones que utilicen BIG-IP APM de F5 deben revisar sus configuraciones para identificar si están afectadas por esta vulnerabilidad. Es crucial aplicar los hotfixes correspondientes a la versión utilizada y, si no es posible hacerlo de inmediato, implementar la medida de mitigación sugerida por F5 mediante una iRule. Además, se debe llevar a cabo una auditoría de seguridad para detectar cualquier posible explotación previa de la vulnerabilidad.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech