SecBoard
Zurück zur Übersicht
Hoch65 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS2 %Über Netz erreichbarOhne Anmeldung

Umgehende Anwendung der von F5 bereitgestellten Hotfixes, Sicherung forensischer Beweise und Prüfung der Systeme auf Anzeichen einer Kompromittierung.

▸Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-94127+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: active exploitation, in the wild+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-94127, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

2026-013: Critical Vulnerability in F5 BIG-IP APM

CERT-EU·
Originalartikel lesen bei CERT-EU

Eine kritische Schwachstelle (CVE-2026-94127) in F5 BIG-IP APM ermöglicht unauthentifizierten Angreifern die Remotecodeausführung. Betroffen sind spezifische Versionen von BIG-IP APM, wenn sie mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert sind. CERT-EU empfiehlt dringend, umgehend Hotfixes anzuwenden, forensische Beweise zu sichern und Systeme auf Kompromittierung zu prüfen.

SecBoard-Einordnung

Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Remotecodeausführung, was zu einem vollständigen Systemkompromiss führen kann. Die aktive Ausnutzung erhöht das Risiko erheblich.

Realistisch schlimmster Fall: Unauthentifizierte Remotecodeausführung, die es Angreifern ermöglicht, die Kontrolle über betroffene F5 BIG-IP APM-Systeme zu übernehmen und möglicherweise weiteren Zugriff auf interne Netzwerke zu erlangen.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
2.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
f5sirt@f5.com

Betroffen

Organisationen, die F5 BIG-IP APM-Versionen 17.1.0-17.1.3, 17.5.0-17.5.1, 21.1.0 verwenden und diese mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert haben.

Hersteller

F5

Produkte

BIG-IP APMBig Ip Access Policy Manager
▸ CPE-Rohbezeichner anzeigen (2)
  • cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:f5:big-ip_access_policy_manager:21.1.0:*:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie, ob F5 BIG-IP APM-Instanzen mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert sind.
  • ▸Stellen Sie sicher, dass alle F5 BIG-IP APM-Instanzen auf die neuesten Hotfix-Versionen aktualisiert wurden.
▸ 1 weitere
  • ▸Führen Sie eine forensische Analyse der Logs und Systemaktivitäten auf F5 BIG-IP APM-Geräten durch, um Anzeichen einer Kompromittierung zu identifizieren.

Offene Punkte

2
▸ anzeigen
  • ▸Die spezifischen Auswirkungen der Remotecodeausführung über den Zugriff auf das F5 BIG-IP APM-Gerät hinaus sind nicht detailliert beschrieben.
  • ▸Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„A critical heap-based buffer overflow vulnerability (CVE-2026-94127) in F5 BIG-IP APM is being actively exploited, allowing unauthenticated remote code execution.“

T1210Exploitation for Client Executionzugeordnet

„allowing unauthenticated remote code execution“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-EUKontextUNKNOWNdiese Meldung

Quelle nicht eingeordnet.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile