Dev News Daily ENDE

Eine BIG-IP-Luecke mit 9.8 braucht zwei eingeschaltete Funktionen

F5 veroeffentlichte am 22. September 2026 eine Sicherheitsmitteilung zu CVE-2026-94127, einem Heap-Buffer-Overflow im BIG-IP Access Policy Manager mit einem CVSS-v3.1-Wert von 9.8. Ein nicht authentifizierter Angreifer mit Netzzugang zu einem betroffenen virtuellen Server kann durch praeparierten Verkehr Code aus der Ferne ausfuehren.

Die Bedingung fuer die Angreifbarkeit ist eng, und sie ist das Erste, was man lesen sollte: In der Standardkonfiguration ist die Luecke nicht erreichbar. Noetig ist ein virtueller Server, auf dem eine APM-Access-Policy und ein OAuth-Profil zugleich konfiguriert sind. Betroffen ist nur die Datenebene, die Steuerungsebene bleibt aussen vor. Der Appliance-Modus ist ebenfalls betroffen.

Behobene Staende nach Release-Zweig:

  • BIG-IP 21.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG oder neuer
  • BIG-IP 17.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG oder neuer
  • BIG-IP 17.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG oder neuer

CVE-2026-94127 wurde am 22. September, also am selben Tag, in den CISA-Katalog bekannt ausgenutzter Schwachstellen aufgenommen; Rapid7 haelt zugleich fest, dass ein oeffentlich verfuegbarer Proof of Concept nicht bestaetigt war. Wer den Hotfix nicht sofort einspielen kann, erhaelt von F5 einen iRule-Workaround ueber einen Support-Fall, nicht als Veroeffentlichung.

Eine BIG-IP-Luecke mit 9.8 braucht zwei eingeschaltete Funktionen
Eine BIG-IP-Luecke mit 9.8 braucht zwei eingeschaltete Funktionen — Dev News Daily

Was das bedeutet

Die Doppelbedingung ist kein Grund zur Entspannung, sondern das, was ueber den Morgen entscheidet. Vor dem Patchen herausfinden, welche virtuellen Server Access Policy und OAuth-Profil zugleich tragen — diese Liste ist die Angriffsflaeche, und sie ist meist viel kuerzer als das Inventar der BIG-IP-Geraete. Ein flottenweiter Patchplan, der diese Frage nicht beantworten kann, verteilt seine Dringlichkeit gleichmaessig auf Maschinen, die gar nicht erreichbar sind.

Das eigentlich ungewoehnliche Signal ist die KEV-Aufnahme am Tag der Veroeffentlichung. KEV ist eine Aussage ueber Ausnutzung, nicht ueber Schweregrad — ein Wert von 9.8 allein brachte dort keinen Eintrag. Zusammen mit «kein oeffentlicher PoC bestaetigt» gelesen heisst das: Jemand nutzte das bereits, bevor es die Mitteilung gab.

Und der Ort wiegt schwerer als die Zahl. APM steht am Netzrand und macht identitaetsbezogene Zugriffskontrolle mit OAuth, OpenID Connect und SAML — es ist das, was vor den Anwendungen steht. Eine RCE auf dessen Datenebene ist bauartbedingt vorauthentifiziert, denn die Authentifizierung waere der naechste Schritt dieses Geraets gewesen.