F5 en CISA hebben organisaties gealarmeerd voor een F5 BIG-IP APM zero-day die al wordt misbruikt door aanvallers. Het gaat om de kwetsbaarheid CVE-2026-94127, met een hoge ernstscore (CVSS 9.8), die onder voorwaarden kan leiden tot remote code execution (RCE).
Volgens F5 is de issue intern ontdekt en is later gebleken dat de kwetsbaarheid ook echt in het wild wordt benut. CISA heeft de CVE bovendien toegevoegd aan de Known Exploited Vulnerabilities-lijst (KEV), wat extra druk zet op snelle patching.
Wat is de F5 BIG-IP APM zero-day (CVE-2026-94127)?
CVE-2026-94127 richt zich op de BIG-IP Access Policy Manager (APM) component. De kern van het probleem is dat kwaadwillenden toegang kunnen krijgen tot uitvoering van code op een kwetsbaar systeem door gebruik te maken van malafide verkeer.
F5 beschrijft dat de fout kan worden getriggerd wanneer op een virtual server een combinatie is ingesteld waarbij een BIG-IP APM access policy en een OAuth profiel samen worden geconfigureerd.
Wanneer is een BIG-IP systeem kwetsbaar?
Niet elke setup is geraakt. De kwetsbaarheid hangt samen met specifieke configuratiekeuzes rond OAuth binnen BIG-IP APM.
- F5 geeft aan dat de bug alleen kan worden geactiveerd wanneer BIG-IP APM is geconfigureerd als OAuth Authorization Server.
- Deployments waarbij APM wordt gebruikt als OAuth Client/Resource Server zijn volgens F5 niet kwetsbaar op dit punt.
- De Appliance mode van het BIG-IP systeem is eveneens vatbaar.
Belangrijk detail: F5 noemt dit expliciet als een data plane-probleem. Dat betekent dat het niet gaat om blootstelling via het control plane. Daarmee is de impact vooral gekoppeld aan hoe verkeer wordt verwerkt in de data-afhandeling.
Welke versies zijn getroffen?
F5 noemt de volgende getroffen versies van BIG-IP APM:
- 21.1.0
- 17.5.0 tot en met 17.5.1
- 17.1.0 tot en met 17.1.3
F5 geeft daarnaast aan dat hotfixes beschikbaar zijn om het probleem te verhelpen. Ook stelt het bedrijf dat geen andere producten kwetsbaar zijn door dezelfde fout.
Wat maakt het een zorgwekkende zero-day?
Zero-days zijn extra risicovol omdat je niet kunt terugvallen op een bekende patch om exploitatie direct te stoppen. In dit geval is de situatie bovendien verergerd door twee feiten:
- Actieve exploitatie: F5 meldt dat de kwetsbaarheid al wordt misbruikt.
- Hoge ernst: de CVSS-score van 9.8 wijst op een aanzienlijke kans op ernstige gevolgen bij een succesvolle aanval.
Het resultaat dat F5 beschrijft is RCE op kwetsbare deployments. In de praktijk betekent dit dat aanvallers (afhankelijk van de context van je omgeving) verder kunnen dan alleen gegevens uitlezen: ze kunnen ook proberen controle te krijgen over de getroffen component.
Indicatoren van compromis (IoCs) en hoe je ze gebruikt
Naast de waarschuwing publiceerde F5 drie indicatoren van compromis (IoCs). F5 adviseert om deze signalen in combinatie en met enige frequentie te bekijken, zodat je de kans op echte aanvallen vergroot.
Dat is een nuttige aanpak: losse signalen kunnen ook passen bij legitiem verkeer of normaal gedrag, maar een patroon dat vaker terugkomt in samenhang kan beter passen bij exploitatie.
CISA: plaatsing op KEV-lijst en snelle patchtermijn
Terwijl F5 zijn advisory publiceerde, heeft CISA CVE-2026-94127 toegevoegd aan de Known Exploited Vulnerabilities (KEV)-lijst. Voor organisaties met een publieke taak of als je onder bepaalde compliance-verplichtingen valt, is dat vaak een signaal dat patchen niet “later” kan, maar snel moet.
CISA roept federale instanties op om de kwetsbaarheid binnen drie dagen te verhelpen, conform BOD 26-04.
Wat moet je nu doen? Een praktische checklist
Als je BIG-IP gebruikt en met APM werkt, dan is dit onderwerp prioriteit. Hieronder staat een praktische aanpak om snel grip te krijgen.
1) Check je BIG-IP APM versie
Vergelijk je huidige versie met de door F5 genoemde kwetsbare reeksen (21.1.0, 17.5.0–17.5.1, 17.1.0–17.1.3). Als je in die bandbreedte valt, ga direct door naar de volgende stappen.
2) Controleer je OAuth configuratie
De exploitbaarheid hangt af van de rol van APM: OAuth Authorization Server is volgens F5 de voorwaarde. Als je APM gebruikt als OAuth Client/Resource Server, is het scenario van deze specifieke fout waarschijnlijk niet van toepassing—maar controleer dit wel zorgvuldig.
3) Implementeer de door F5 beschikbaar gestelde hotfixes
F5 heeft hotfixes vrijgegeven. Neem ze op in je wijzigingsproces en plan deploy op zo’n manier dat je niet onnodig lang blootgesteld blijft.
4) Zoek actief naar IoC-patronen
Gebruik de door F5 gepubliceerde IoCs en kijk of er combinaties met een voldoende hoge frequentie voorkomen. Zet dit uit in je monitoring en incidentrespons-werkwijze.
5) Leg tijdelijk mitigaties vast waar patchen vertraagd is
Wanneer patchen niet direct kan, is het zaak om het risico gedurende de tussenperiode te beperken. F5 benadrukt vooral de specifieke configuratievoorwaarden (APM als OAuth Authorization Server). Door je eigen configuratie nogmaals te toetsen, kun je beoordelen of je blootstelling kunt verkleinen.
Vergelijkbare risico’s: why this keeps happening
Dit incident past in een bredere trend: kwetsbaarheden in edge- en toegangscomponenten (zoals load balancers en VPN-/access gateways) worden relatief vaak uitgebuit, omdat ze centraal verkeer verwerken. Ook zien we geregeld dat beveiligingsproblemen samenhangen met complexe configuraties, zoals het combineren van policy-engine logica met authenticatieprofielen.
Daarom is het niet alleen belangrijk om updates te installeren, maar ook om configuraties structureel te auditen. Als je weet welke combinaties je gebruikt, kun je sneller beoordelen of een nieuwe advisory relevant is voor jouw situatie.
Gerelateerde waarschuwingen om mee te nemen
Als je kijkt naar andere recente advisories rondom management- en accesscomponenten, dan helpt het om de rode draad te zien: misbruik van bekende fouten kan snel escaleren en vereist proactieve actie. Mogelijk zijn ook deze artikelen interessant voor je incidentresponscontext:
- Lees hoe CISA/partners management-side issues aanpakken in Check Point management server zero-day: details.
- Als je eveneens netwerkapparatuur beheert, kan Actieve exploitatie: Zyxel en Veeam helpen om de aanpak bij lopende aanvallen te vergelijken.
Conclusie
De F5 BIG-IP APM zero-day CVE-2026-94127 is een concrete, actief uitgebuite kwetsbaarheid met de mogelijkheid tot remote code execution. De exploitbaarheid hangt samen met een specifieke combinatie van APM access policies en OAuth-profielen, waarbij APM als OAuth Authorization Server moet zijn ingericht.
Omdat CISA de CVE op de KEV-lijst heeft gezet en F5 hotfixes beschikbaar stelde, is het nu vooral zaak om snel te controleren of jouw versie en configuratie kwetsbaar zijn, vervolgens te patchen en IoC-patronen te monitoren. Daarmee verklein je de kans dat je omgeving onderdeel wordt van de volgende exploitgolf.
Bron: https://www.securityweek.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/
