PT-2026-96761 · F5 · Big-Ip Apm

CVE-2026-94127

·

Publicado

2026-09-22

·

Atualizado

2026-09-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BIG-IP APM versão 21.1.0 BIG-IP APM versões 17.5.0 a 17.5.1 BIG-IP APM versões 17.1.0 a 17.1.3
Descrição Um estouro de buffer baseado em heap não autenticado existe no plano de dados do BIG-IP APM quando configurado como um Servidor de Autorização OAuth com uma política de acesso e um perfil OAuth em um servidor virtual. Um invasor remoto pode desencadear esse problema enviando tráfego de rede malicioso, especificamente uma requisição GET para o endpoint /f5-oauth2/v1/userinfo contendo um cabeçalho Authorization excessivamente grande (superior a 0x4100 bytes). Isso leva à corrupção de heap no microkernel de gerenciamento de tráfego tmm64, permitindo a execução remota de código (RCE) sem interação do usuário. A vulnerabilidade também está presente no modo Appliance. Foi confirmado que este problema está sendo explorado ativamente, e mais de 14.700 endereços IP com impressões digitais do BIG-IP APM foram identificados globalmente.
Recomendações Para o BIG-IP APM versão 21.1.0, aplique o Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso. Para o BIG-IP APM versões 17.5.0 a 17.5.1, aplique o Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso. Para o BIG-IP APM versões 17.1.0 a 17.1.3, aplique o Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso. Como mitigação temporária, solicite e aplique a iRule específica do Suporte da F5 para os servidores virtuais afetados. Restrinja o acesso aos servidores virtuais afetados em um limite upstream confiável para reduzir a exposição.

Correção

LPE

RCE

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94127

Produtos afetados

Big-Ip Apm