Vulnerabilidad WTF en F5 BIG-IP... Manda Authorization: "AAAA..." 😖
Hemos sido testigos de cómo una avalancha de vulnerabilidades inunda Internet. Todo el mundo, hasta el perro y su abuela (¿al parecer?), está utilizando ahora modelos de lenguaje (LLM) para encontrar y reproducir vulnerabilidades; es un auténtico caos generalizado (a menos que intentes comprar memoria RAM).
Por desgracia, mientras todos nos dedicamos a descubrir más vulnerabilidades y a presumir, en las redes sociales, algunas cosas se han mantenido tranquilizadoras e inalterables: los proveedores y su lucha por aparentar que les importa la seguridad de tu red.
Y, para muestra un botón, la gente de Watchtowr analizó una solución BIG-IP de F5 y trata de entender porqué la actualización CVE-2026-94127 (CVSS 9,8) siquiera existe. Según F5, los atacantes están explotando una vulnerabilidad crítica en F5 BIG-IP Access Policy Manager (APM) que les permite ejecutar código en un sistema BIG-IP sin necesidad de iniciar sesión. Se trata de una vulnerabilidad de desbordamiento de búfer en el heap (memoria dinámica).
Más allá del equilibrio de carga básico, una implementación típica de BIG-IP gestiona el tráfico de Capa 4 y Capa 7, la descarga de SSL/TLS, el equilibrio de carga de DNS y de servidores a nivel global y, dependiendo de cuántas licencias haya aprobado el departamento de compras, un firewall de aplicaciones web (Advanced WAF) y una puerta de enlace para acceso remoto y SSO (APM).
La vulnerabilidad afecta únicamente a aquellos sistemas en los que APM actúa como servidor de autorización OAuth, emitiendo tokens de acceso a aplicaciones. F5 informó sobre el fallo en un boletín de seguridad el 22 de septiembre y ha publicado parches de emergencia…