CVE-2026-94127
BIG-IP-APM-OAuth-Schwachstelle ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-94127)
BIG-IP APM, das als OAuth-Autorisierungsserver konfiguriert ist, ist anfällig für Remotecodeausführung ohne Authentifizierung. CISA listet CVE-2026-94127 im KEV-Katalog als ausgenutzt. Spielen Sie die Engineering-Hotfixes für die betroffenen BIG-IP-Zweige ein.
Was passiert ist
Wenn auf einem virtuellen Server eine BIG-IP-APM-Zugriffsrichtlinie und ein OAuth-Profil konfiguriert sind und das APM als OAuth-Autorisierungsserver fungiert, kann bestimmter bösartiger Datenverkehr zu Remotecodeausführung führen.
Der Angriff ist über das Netzwerk ohne Authentifizierung oder Benutzerinteraktion erreichbar. Es handelt sich um ein Problem der Datenebene; eine Exposition der Steuerungsebene besteht nicht. BIG-IP-Systeme im Appliance-Modus sind ebenfalls verwundbar.
Der KEV-Katalog der CISA listet CVE-2026-94127 als ausgenutzt, und die SSVC-Bewertung der CISA erfasst die Ausnutzung als aktiv.
Wer betroffen ist
Betroffen sind BIG-IP-Systeme, auf denen APM mit einem Profil für einen OAuth-Autorisierungsserver ausgeführt wird. Die betroffenen Versionsbereiche sind 21.1.0 bis vor Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, 17.5.0 bis vor Hotfix-BIGIP-17.5.1.9.0.160.12-ENG und 17.1.0 bis vor Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
Bereitstellungen, in denen APM ausschließlich als OAuth-Client oder Ressourcenserver eingesetzt wird und keine Profile für OAuth-Autorisierungsserver konfiguriert sind, sind nicht betroffen. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet.
Was jetzt zu tun ist
- Stellen Sie fest, ob ein virtueller Server von BIG-IP APM über ein Profil für einen OAuth-Autorisierungsserver verfügt. Ist das der Fall, behandeln Sie das System bis zum Einspielen des Sicherheitspatches als betroffen.
- Spielen Sie den passenden Engineering-Hotfix des Herstellers für Ihren Versionszweig ein:
- BIG-IP Hotfix-BIGIP-21.1.0.2.0.30.22-ENG für den Zweig 21.1.0
- BIG-IP Hotfix-BIGIP-17.5.1.9.0.160.12-ENG für den Zweig 17.5.0
- BIG-IP Hotfix-BIGIP-17.1.3.5.0.41.14-ENG für den Zweig 17.1.0
- Der KEV-Eintrag der CISA verlangt Gegenmaßnahmen gemäß den Anweisungen des Herstellers und BOD 26-04; dazu gehört, die Exposition jedes Assets gegenüber dem Internet zu bewerten. Die angegebene Frist ist der 25. September 2026.
- Wenn Sie einen Hotfix nicht sofort einspielen können, schränken Sie den Netzzugriff auf den betroffenen virtuellen Server so weit ein, wie es der OAuth-Dienst zulässt, und überwachen Sie das System auf unerwartete Aktivitäten.
Über den Patch hinaus
Da der KEV-Katalog und die SSVC-Bewertung der CISA diese Schwachstelle als aktiv ausgenutzt einstufen und es sich um eine über das Netzwerk erreichbare Remotecodeausführung ohne Authentifizierung in einem gängigen Zugriffsgateway handelt, besteht die Priorität nach dem Einspielen der Sicherheitsupdates darin, zu klären, was exponiert war und wie schnell dies bemerkt worden wäre. Mit Virtual CISO Services unterstützen wir Sie dabei, aus dem Internet erreichbare Zugriffswege zu erfassen und zu reduzieren. Im Rahmen von Managed Detection & Response (MDR) können wir Systeme, die vor dem Einspielen des Hotfix verwundbar waren, auf Anzeichen für Aktivitäten nach einer Ausnutzung überwachen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| BIG-IP | 21.1.0 – < Hotfix-BIGIP-21.1.0.2.0.30.22-ENG 17.5.0 – < Hotfix-BIGIP-17.5.1.9.0.160.12-ENG 17.1.0 – < Hotfix-BIGIP-17.1.3.5.0.41.14-ENG | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG Hotfix-BIGIP-17.5.1.9.0.160.12-ENG Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |