Kritieke kwetsbaarheid in F5 BIG-IP APM wordt actief misbruikt
Een aanvaller zonder inloggegevens kan via een fout in F5 BIG-IP Access Policy Manager code uitvoeren en het apparaat overnemen. F5 bevestigt misbruik; CERT-EU en het NCSC adviseren direct te patchen en te controleren op sporen van inbraak.
Bron: CERT-EU ↗
Handelingsperspectief: Direct handelen(binnen 48 uur)
- Stel vast of het product bij jullie of bij een leverancier in gebruik is.
- Installeer de update binnen 48 uur, of pas de mitigatie van de leverancier toe als dat niet kan.
- Controleer op sporen van misbruik en stel bewijs veilig voordat je systemen wijzigt.
Gebaseerd op
- CISA KEV: misbruik bevestigd voor CVE-2026-94127 (F5 BIG-IP APM).
Automatisch afgeleid uit brondata volgens vaste regels. Hoe dit werkt
Om te onthouden
- Beveiligingsapparatuur aan de rand van het netwerk is zelf een doelwit: een gateway die toegang regelt, geeft na overname ook toegang.
- Bij actief misbruik is patchen niet genoeg. Controleer eerst of je al getroffen bent, en bewaar het bewijs voordat je iets wijzigt.
- Een kwetsbaarheid die alleen in een bepaalde configuratie speelt, vraagt om een actueel beeld van hoe je systemen zijn ingericht, niet alleen welke versie erop draait.
F5 heeft op 22 september een beveiligingsadvies gepubliceerd voor een kritieke kwetsbaarheid in BIG-IP Access Policy Manager (APM), het product waarmee veel organisaties de toegang tot netwerken en applicaties regelen. De kwetsbaarheid, CVE-2026-94127, heeft een CVSS-score van 9,8. Het gaat om een heap-based buffer overflow waarmee een aanvaller zonder inloggegevens op afstand code kan uitvoeren en het apparaat kan overnemen. F5 bevestigt dat de kwetsbaarheid actief wordt misbruikt. CERT-EU en het Nederlandse NCSC hebben allebei gewaarschuwd.
Kwetsbaar zijn de versies 17.1.0 tot en met 17.1.3, 17.5.0 tot en met 17.5.1 en 21.1.0, maar alleen als op een virtual server een access policy én een OAuth-profiel zijn ingesteld.
Waarom dit ertoe doet voor CISO’s
Een toegangsgateway is per definitie bereikbaar vanaf internet en staat op een vertrouwde plek in het netwerk. Wie hem overneemt, kan gevoelige informatie stelen of het apparaat gebruiken als opstap voor verdere aanvallen. Omdat er al aanvallen plaatsvinden, is de vraag niet alleen óf je patcht, maar ook of je al getroffen bent.
CERT-EU noemt als signaal voor nader onderzoek: veel mislukte OAuth-authenticaties (tien of meer vanaf één IP-adres in korte tijd), kort daarna verdachte commando’s in de auditlog, en vervolgens een TMM-proces dat met een SIGABRT wordt afgebroken. Volgens F5 raakt TMM in een lus, waarna de SOD-daemon dat signaal stuurt. F5 heeft deze indicatoren in zijn advies gedeeld.
Wat je je team kunt vragen
- Draaien wij BIG-IP APM in een kwetsbare versie, met een access policy en een OAuth-profiel?
- Hebben we de logbestanden in
/var/log/apmen/var/log/audital nagelopen op de indicatoren van F5, en is het bewijs veiliggesteld? - Als we niet direct kunnen patchen: is de iRule-mitigatie van F5 al toegepast?