
F5 corregge una falla OAuth di BIG-IP APM sfruttata attivamente
F5 ha rilasciato hotfix per CVE-2026-94127, una grave falla OAuth di BIG-IP APM già sfruttata per l'esecuzione di codice da remoto senza autenticazione.
F5 ha rilasciato hotfix di engineering per una vulnerabilità critica in BIG-IP Access Policy Manager (APM) che gli attaccanti stanno già sfruttando per eseguire codice sui sistemi interessati senza prima effettuare il login. L'azienda ha reso nota la falla, tracciata come CVE-2026-94127, in un advisory del 22 settembre. F5 valuta il buffer overflow basato su heap, un errore di memoria, 9,8 su 10 secondo CVSS versione 3.1 e 9,3 secondo CVSS versione 4.0, e riguarda solo le installazioni in cui APM agisce come server di autorizzazione OAuth, il componente che emette i token di accesso alle applicazioni.
APM è il modulo BIG-IP che controlla come gli utenti raggiungono le applicazioni e le reti di un'organizzazione. La configurazione vulnerabile richiede una policy di accesso APM e un profilo di server di autorizzazione OAuth sullo stesso virtual server, l'indirizzo che riceve il traffico OAuth. Quando uno specifico traffico malevolo viene inviato a quel virtual server, può innescare l'esecuzione di codice da remoto, il che significa che un attaccante può eseguire comandi sul dispositivo. Poiché il traffico dell'attacco prende di mira il virtual server stesso, limitare l'accesso all'interfaccia di gestione di BIG-IP non offre alcuna protezione, e anche i sistemi in modalità Appliance sono a rischio.
Le versioni interessate e i relativi hotfix di engineering sono: ramo 21.1 versione 21.1.0 precedente a Hotfix-BIGIP-21.1.0.2.0.30.22-ENG; ramo 17.5 versioni da 17.5.0 a 17.5.1 precedenti a Hotfix-BIGIP-17.5.1.9.0.160.12-ENG; e ramo 17.1 versioni da 17.1.0 a 17.1.3 precedenti a Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. I sistemi che usano APM solo come client OAuth o resource server, senza profili di server di autorizzazione OAuth, non sono interessati. F5 ha aggiornato il record CVE alle 00:45 UTC del 23 settembre per chiarire che la falla è presente solo nel ruolo di server di autorizzazione. Pubblicazioni precedenti di CISA e CERT-EU descrivevano la condizione in modo più ampio come una policy di accesso e un profilo OAuth su un virtual server. Secondo la guida di configurazione di F5, il profilo OAuth del server di autorizzazione viene creato in Access > Federation > OAuth Authorization Server > OAuth Profile e poi selezionato in un profilo di accesso collegato al virtual server; un virtual server configurato in questo modo corrisponde alla condizione vulnerabile. F5 non ha valutato le versioni che hanno raggiunto l'End of Technical Support, ovvero che non ricevono più correzioni standard, quindi il loro stato è sconosciuto e non sicuro.
La U.S. Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto CVE-2026-94127 al suo catalogo Known Exploited Vulnerabilities (KEV) il 22 settembre e ha dato alle agenzie civili federali tempo fino al 25 settembre per applicare le mitigazioni di F5 in base a una direttiva emessa a giugno. CERT-EU, il servizio di cybersecurity per le istituzioni dell'UE, ha pubblicato un proprio advisory. Né il record CVE di F5 né gli advisory di CISA e CERT-EU indicano quanti sistemi siano stati attaccati, chi siano gli attaccanti o quali organizzazioni siano state prese di mira. F5 osserva inoltre che un'altra falla di APM, CVE-2025-53521, è stata aggiunta al catalogo KEV di CISA a marzo; le sue correzioni per i rami 17.1 e 17.5, 17.1.3 e 17.5.1.3, rientrano negli intervalli interessati sopra indicati, quindi un sistema aggiornato a una di queste build necessita comunque del nuovo hotfix se APM vi agisce come server di autorizzazione OAuth.
La correzione principale di F5 è l'hotfix di engineering elencato per ciascun ramo. Quando l'hotfix non può essere installato immediatamente, F5 offre una mitigazione tramite iRule per il virtual server interessato; i clienti la ottengono aprendo un ticket con il supporto F5. CERT-EU consiglia di preservare prima le prove forensi, applicare l'hotfix, verificare la presenza di segni di compromissione e avviare la risposta agli incidenti se ne vengono trovati. CISA ha detto alle agenzie di applicare prima l'iRule "per consentire un triage forense proattivo", e poi di "installare la patch finale del fornitore il prima possibile".
Per verificare la presenza di compromissione, F5 elenca diversi segnali nell'advisory di CERT-EU. La combinazione che dovrebbe attivare una revisione umana è: ripetuti fallimenti di autenticazione OAuth, seguiti da comandi sospetti, seguiti poco dopo da un TMM SIGABRT. Nei log di APM, cercare ripetute richieste UserInfo fallite in /var/log/apm con la descrizione dell'errore "The access token is invalid", in particolare 10 o più richieste da un singolo indirizzo IP in un breve periodo. Un aumento inspiegabile di total_failed quando si esegue tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed può anch'esso indicare problemi. I log di audit possono mostrare comandi sospetti in /var/log/audit negli stessi momenti. I file core di TMM non sono un segnale di per sé, ma F5 ha visto TMM entrare in un loop, causando l'invio di un SIGABRT da parte del demone SOD. Il record CVE e gli advisory di CISA e CERT-EU non dicono se installare l'hotfix rimuova l'accesso che un attaccante ha già ottenuto.
Per le organizzazioni che gestiscono appliance di accesso alla rete esposte pubblicamente come BIG-IP, è essenziale tenere sotto stretta osservazione gli advisory dei fornitori e applicare rapidamente gli hotfix di engineering. I team che hanno bisogno di aiuto per restare aggiornati su patch e risposta agli incidenti possono rivolgersi a un partner IT e infrastrutturale security-first come AEU-I, che offre servizi IT, infrastrutturali e di consulenza security-first.
Come Proteggerti
- Se la tua organizzazione usa F5 BIG-IP Access Policy Manager per distribuire token di accesso alle app, chiedi al tuo team IT se sei su una versione interessata e applica subito l'hotfix.
- Se non puoi installare subito l'hotfix, chiedi al tuo team IT di contattare il supporto F5 per la protezione temporanea tramite iRule per l'indirizzo interessato esposto a Internet.
- Fai attenzione a messaggi di errore ripetuti "access token is invalid" nei log di login, soprattutto 10 o più da un singolo indirizzo Internet in poco tempo, e segnalali al tuo team di sicurezza.
- Prima di applicare qualsiasi correzione, conserva copie dei log e di altri registri di sistema così che qualsiasi possibile intrusione possa essere indagata in seguito.
- Se il tuo sito web o servizio gira dietro un dispositivo F5 BIG-IP, chiedi al tuo provider di hosting o di rete se usa versioni APM interessate e se l'hotfix è stato applicato.
Vulnerabilità e Soluzioni
- CVE-2025-53521 Another F5 BIG-IP APM flaw added to CISA's KEV catalog in March; its fixes for 17.1 and 17.5 fall inside the affected ranges and still need the new hotfix if APM acts as an OAuth authorization server. Vedi la soluzione e i dettagli →
- CVE-2026-94127 A critical heap-based buffer overflow in F5 BIG-IP APM when it acts as an OAuth authorization server, fixed by engineering hotfixes and an optional iRule mitigation. Vedi la soluzione e i dettagli →
I Termini Spiegati
- BIG-IP La famiglia di dispositivi di rete di F5 che gestiscono e proteggono il traffico verso le applicazioni.
- APM Access Policy Manager, il modulo BIG-IP che controlla come gli utenti effettuano il login e raggiungono applicazioni e reti.
- OAuth authorization server Un componente che emette pass digitali (token di accesso) così che le applicazioni possano usare il login di un utente senza vedere la password.
- Virtual server Un indirizzo su un dispositivo BIG-IP che riceve le connessioni in entrata e le invia al posto giusto.
- Heap-based buffer overflow Un difetto del software in cui troppi dati vengono scritti in un'area di memoria, cosa che gli attaccanti possono usare per far comportare male un programma o eseguire codice.
- Remote code execution La capacità di un attaccante di eseguire comandi su un sistema da lontano senza autorizzazione.
- iRule Un piccolo script che può ispezionare e modificare il traffico che passa attraverso un dispositivo BIG-IP, usato qui come regola protettiva temporanea.
- TMM SIGABRT Un segnale che un componente di elaborazione del traffico di BIG-IP si è fermato in modo imprevisto, spesso da indagare dopo un attacco.