Una vulnerabilidad crítica de día cero ha sido activamente explotada en el módulo Access Policy Manager (APM) de F5 BIG-IP. Esta falla permite la ejecución remota de código (RCE) sin necesidad de autenticación en sistemas BIG-IP. La explotación se ha observado en entornos donde APM funciona como un servidor de autorización OAuth, un componente clave para la gestión de acceso a aplicaciones.
Identificada como CVE-2026-94127, esta vulnerabilidad es un desbordamiento de búfer basado en el heap y ha sido calificada con una puntuación CVSS v3.1 de 9.8 (crítica). Los atacantes pueden comprometer el sistema enviando tráfico malicioso específico al servidor virtual que aloja la configuración vulnerable de APM con OAuth. Es crucial destacar que la limitación de acceso a la interfaz de gestión de BIG-IP no proporciona protección contra esta amenaza, y los sistemas en modo Appliance también son vulnerables.
Las versiones afectadas incluyen:
- 21.1: 21.1.0 (antes del hotfix
Hotfix-BIGIP-21.1.0.2.0.30.22-ENG) - 17.5: 17.5.0 a 17.5.1 (antes del hotfix
Hotfix-BIGIP-17.5.1.9.0.160.12-ENG) - 17.1: 17.1.0 a 17.1.3 (antes del hotfix
Hotfix-BIGIP-17.1.3.5.0.41.14-ENG) La vulnerabilidad se presenta únicamente cuando APM se configura como servidor de autorización OAuth, un perfil que se crea y adjunta a un servidor virtual. Los sistemas que utilizan APM solo como cliente OAuth o servidor de recursos no se ven afectados.
F5 ha lanzado hotfixes de ingeniería específicos para cada rama afectada, que son la solución recomendada. En los casos donde la instalación inmediata del parche no sea factible, F5 ofrece una mitigación temporal mediante una iRule, la cual debe solicitarse directamente al soporte de F5. La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha añadido esta falla a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) y ha aconsejado aplicar primero la iRule para facilitar el análisis forense proactivo, seguido de la instalación del parche final lo antes posible. Se recomienda revisar los logs de APM, los contadores de OAuth y los logs de auditoría para detectar posibles signos de compromiso, como fallos repetidos de autenticación OAuth seguidos de comandos sospechosos.
Qué significa para tu empresa: Este incidente subraya la importancia crítica de una estrategia de seguridad proactiva y una capacidad de respuesta rápida. En escenarios con vulnerabilidades de día cero activamente explotadas, el monitoreo 24/7 de la infraestructura es fundamental para detectar anomalías, patrones de ataque y signos de compromiso de manera temprana, permitiendo una acción correctiva antes de que el impacto sea mayor. La gestión efectiva de parches y la implementación de mitigaciones temporales son vitales para proteger la continuidad de las operaciones.
Fuente original: The Hacker News — ver artículo →
#cve#zero-day#exploits#parches-seguridad#ciberataques-infraestructura