Umgehende Anwendung der von F5 bereitgestellten Hotfixes, Sicherung forensischer Beweise und Prüfung der Systeme auf Anzeichen einer Kompromittierung.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-94127+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation, in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-94127, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
2026-013: Critical Vulnerability in F5 BIG-IP APM
Eine kritische Schwachstelle (CVE-2026-94127) in F5 BIG-IP APM ermöglicht unauthentifizierten Angreifern die Remotecodeausführung. Betroffen sind spezifische Versionen von BIG-IP APM, wenn sie mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert sind. CERT-EU empfiehlt dringend, umgehend Hotfixes anzuwenden, forensische Beweise zu sichern und Systeme auf Kompromittierung zu prüfen.
SecBoard-Einordnung
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Remotecodeausführung, was zu einem vollständigen Systemkompromiss führen kann. Die aktive Ausnutzung erhöht das Risiko erheblich.
Realistisch schlimmster Fall: Unauthentifizierte Remotecodeausführung, die es Angreifern ermöglicht, die Kontrolle über betroffene F5 BIG-IP APM-Systeme zu übernehmen und möglicherweise weiteren Zugriff auf interne Netzwerke zu erlangen.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 2.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- f5sirt@f5.com
Betroffen
Organisationen, die F5 BIG-IP APM-Versionen 17.1.0-17.1.3, 17.5.0-17.5.1, 21.1.0 verwenden und diese mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert haben.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (2)
- cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:f5:big-ip_access_policy_manager:21.1.0:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob F5 BIG-IP APM-Instanzen mit einer Zugriffsrichtlinie und einem OAuth-Profil konfiguriert sind.
- ▸Stellen Sie sicher, dass alle F5 BIG-IP APM-Instanzen auf die neuesten Hotfix-Versionen aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine forensische Analyse der Logs und Systemaktivitäten auf F5 BIG-IP APM-Geräten durch, um Anzeichen einer Kompromittierung zu identifizieren.
Offene Punkte
2▸ anzeigen▾ ausblenden
- ▸Die spezifischen Auswirkungen der Remotecodeausführung über den Zugriff auf das F5 BIG-IP APM-Gerät hinaus sind nicht detailliert beschrieben.
- ▸Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„A critical heap-based buffer overflow vulnerability (CVE-2026-94127) in F5 BIG-IP APM is being actively exploited, allowing unauthenticated remote code execution.“
„allowing unauthenticated remote code execution“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Quelle nicht eingeordnet.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile