Detalle de la noticia

Vulnerabilidad

F5 corrige una vulnerabilidad de día cero en BIG-IP APM que se estaba aprovechando en ataques de ejecución remota de código (RCE)

Fuente: BleepingComputer Publicado: 23/09/2026 · 07:17 UTC

También cubierto por: SecurityWeek, The Hacker News, INCIBE-CERT - Avisos

Compartir:
Vulnerabilidad F5 corrige una vulnerabilidad de día cero en BIG-IP APM que se estaba aprovechando en ataques de ejecución remota de código (RCE)
Imagen: BleepingComputer

F5 ha lan­za­do ac­tua­li­za­cio­nes de se­gu­ri­dad para co­rre­gir una vul­ne­ra­bi­li­dad crí­ti­ca de día cero en BIG-IP APM, la cual está sien­do apro­ve­cha­da en ata­ques de eje­cu­ción re­mo­ta de có­di­go. Esta falla, re­gis­tra­da como CVE-2026-94127, im­pac­ta a aque­llas ins­tan­cias con­fi­gu­ra­das como un Ser­vi­dor de Au­to­ri­za­ción OAuth cuan­do se en­cuen­tran con­fi­gu­ra­das una po­lí­ti­ca de ac­ce­so de BIG-IP APM y un per­fil OAuth en un ser­vi­dor vir­tual. La com­pa­ñía ad­vir­tió sobre la ex­plo­ta­ción ac­ti­va del fallo y se­ña­ló que las im­ple­men­ta­cio­nes que uti­li­zan APM úni­ca­men­te como Clien­te u Ser­vi­dor de Re­cur­sos OAuth no se ven afec­ta­das.

Como me­di­das pre­ven­ti­vas, F5 su­gi­rió a los usua­rios bus­car in­di­cios de com­pro­mi­so ante fa­llas múl­ti­ples de au­ten­ti­ca­ción OAuth com­bi­na­das con co­man­dos sos­pe­cho­sos y se­gui­das de un TMM SIGABRT, ade­más de ofre­cer una regla iRule como mi­ti­ga­ción tem­po­ral para quie­nes no pue­dan apli­car los par­ches de in­me­dia­to. Por su parte, la Agen­cia de Ci­ber­se­gu­ri­dad y Se­gu­ri­dad de In­fra­es­truc­tu­ra (CISA) in­cor­po­ró este fallo a su ca­tá­lo­go de vul­ne­ra­bi­li­da­des ex­plo­ta­das co­no­ci­das y or­de­nó a las agen­cias fe­de­ra­les es­ta­dou­ni­den­ses pro­te­ger sus redes en el plazo es­ta­ble­ci­do.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre el nú­me­ro exac­to de sis­te­mas afec­ta­dos más allá del mo­ni­to­reo de di­rec­cio­nes IP con hue­llas di­gi­ta­les de BIG-IP APM y los an­te­ce­den­tes his­tó­ri­cos de ata­ques con­tra pro­duc­tos de F5 por parte de gru­pos de ci­ber­de­lin­cuen­cia y pi­ra­tas in­for­má­ti­cos pa­tro­ci­na­dos por es­ta­dos.