Detalle de la noticia

Vulnerabilidad

Vulnerabilidad WTF en F5 BIG-IP... Manda Authorization: "AAAA..." 😖

Fuente: Segu-Info Publicado: 24/09/2026 · 13:27 UTC
Compartir:
Vulnerabilidad Vulnerabilidad WTF en F5 BIG-IP... Manda Authorization: "AAAA..." 😖
Imagen: Segu-Info

Hemos sido tes­ti­gos de cómo una ava­lan­cha de vul­ne­ra­bi­li­da­des inun­da In­ter­net. Todo el mundo, hasta el perro y su abue­la (¿al pa­re­cer?), está uti­li­zan­do ahora mo­de­los de len­gua­je (LLM) para en­con­trar y re­pro­du­cir vul­ne­ra­bi­li­da­des; es un au­tén­ti­co caos ge­ne­ra­li­za­do (a menos que in­ten­tes com­prar me­mo­ria RAM).

Por des­gra­cia, mien­tras todos nos de­di­ca­mos a des­cu­brir más vul­ne­ra­bi­li­da­des y a pre­su­mir, en las redes so­cia­les, al­gu­nas cosas se han man­te­ni­do tran­qui­li­za­do­ras e inal­te­ra­bles: los pro­vee­do­res y su lucha por apa­ren­tar que les im­por­ta la se­gu­ri­dad de tu red.

Y, para mues­tra un botón, la gente de Watch­towr ana­li­zó una so­lu­ción BIG-IP de F5 y trata de en­ten­der por­qué la ac­tua­li­za­ción CVE-2026-94127 (CVSS 9,8) si­quie­ra exis­te. Según F5, los ata­can­tes están ex­plo­tan­do una vul­ne­ra­bi­li­dad crí­ti­ca en F5 BIG-IP Ac­cess Po­licy Ma­na­ger (APM) que les per­mi­te eje­cu­tar có­di­go en un sis­te­ma BIG-IP sin ne­ce­si­dad de ini­ciar se­sión. Se trata de una vul­ne­ra­bi­li­dad de des­bor­da­mien­to de búfer en el heap (me­mo­ria di­ná­mi­ca).

Más allá del equi­li­brio de carga bá­si­co, una im­ple­men­ta­ción tí­pi­ca de BIG-IP ges­tio­na el trá­fi­co de Capa 4 y Capa 7, la des­car­ga de SSL/TLS, el equi­li­brio de carga de DNS y de ser­vi­do­res a nivel glo­bal y, de­pen­dien­do de cuán­tas li­cen­cias haya apro­ba­do el de­par­ta­men­to de com­pras, un fi­re­wall de apli­ca­cio­nes web (Ad­van­ced WAF) y una puer­ta de en­la­ce para ac­ce­so re­mo­to y SSO (APM).

La vul­ne­ra­bi­li­dad afec­ta úni­ca­men­te a aque­llos sis­te­mas en los que APM actúa como ser­vi­dor de au­to­ri­za­ción OAuth, emi­tien­do to­kens de ac­ce­so a apli­ca­cio­nes. F5 in­for­mó sobre el fallo en un bo­le­tín de se­gu­ri­dad el 22 de sep­tiem­bre y ha pu­bli­ca­do par­ches de emer­gen­cia…