Nueva vulnerabilidad crítica en F5 BIG-IP APM
Nueva vulnerabilidad crítica en F5 BIG-IP APM

Nueva vulnerabilidad crítica en F5 BIG-IP APM

La seguridad de las redes ha sido un tema recurrente, pero recientemente se han descubierto una serie de vulnerabilidades que ponen en peligro la integridad de los sistemas. Entre ellas destaca una nueva brecha crítica en el sistema F5 BIG-IP Access Policy Manager (APM), que permite a los atacantes ejecutar código remoto sin necesidad de iniciar sesión.

Una vulnerabilidad de desbordamiento de búfer

La vulnerabilidad, identificada como CVE-2026-94127 y con un puntaje CVSS de 9,8, se debe a un desbordamiento de búfer en el heap (memoria dinámica). Esta brecha afecta específicamente a los sistemas donde APM actúa como servidor de autorización OAuth, emitiendo tokens de acceso a aplicaciones.

Detalles técnicos sobre la vulnerabilidad

Según el boletín de seguridad publicado por F5 el 22 de septiembre, los atacantes pueden enviar tráfico malicioso específico al servidor virtual que aloja la dirección BIG-IP. Este tipo de tráfico puede provocar la ejecución remota de código en el sistema.

El acceso a la interfaz de gestión de BIG-IP no protege contra esta vulnerabilidad, ya que el ataque se dirige directamente al servidor virtual. Los sistemas BIG-IP en modo Appliance también son susceptibles.

Versión afectadas y soluciones

El boletín oficial de F5 (K000162605) detalla las versiones afectadas:

  • BIG-IP APM 21.x: Versiones vulnerables: 21.1.0; Solución: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
  • BIG-IP APM 17.x: Versiones vulnerables: 17.5.0 – 17.5.1, 17.1.0 – 17.1.3; Soluciones: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso y Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
  • BIG-IP (otros módulos): No afectados
  • BIG-IQ Centralized Management: No afectados

Los sistemas que utilizan APM únicamente como cliente OAuth o servidor de recursos, sin perfiles de servidor de autorización OAuth, no se ven afectados.

Cómo se activa la vulnerabilidad

La documentación de F5 sobre OAuth proporciona los detalles necesarios para entender cómo se puede desencadenar esta vulnerabilidad. La misma página incluye el endpoint HTTP al que debe dirigirse para iniciar el flujo OAuth.

Para reproducir la vulnerabilidad, basta con enviar una petición con una cabecera «Authorization» de más de 0x4100 bytes, lo cual provocará un bloqueo (crash) del sistema.

Información adicional

El catálogo de KEV incluye esta vulnerabilidad desde el 22 de septiembre. Sin embargo, ni el registro CVE de F5 ni la entrada KEV de la CISA especifican cuántos sistemas fueron atacados, quiénes son los atacantes ni qué organizaciones fueron el objetivo.

Los proveedores continúan con su lucha por aparentar que les importa la seguridad de tu red, mientras que la comunidad técnica se dedica a descubrir y divulgar nuevas vulnerabilidades.