Direct naar de inhoud
Beveiligingsnieuws

F5 BIG-IP APM zero-day: CVE-2026-94127 uitgelegd

F5 BIG-IP APM zero-day

De F5 BIG-IP APM zero-day CVE-2026-94127 trekt veel aandacht omdat aanvallers er code kunnen laten draaien op een BIG-IP systeem zonder in te loggen. F5 meldt dat dit specifiek geldt voor omgevingen waarin Access Policy Manager (APM) de rol van OAuth authorization server vervult en daar ook tokens voor applicaties uit moet geven.

In dit artikel lees je wat er precies misgaat, waarom het beperken van de managementinterface niet genoeg is, welke mitigaties er zijn en hoe je kunt checken of er mogelijk misbruik is gemaakt.

Wat is de F5 BIG-IP APM zero-day (CVE-2026-94127)?

Volgens F5 wordt de kwetsbaarheid misbruikt om remote code execution (RCE) te veroorzaken op een BIG-IP systeem. Dat gebeurt zonder authenticatie: een aanvaller hoeft dus niet eerst toegang te krijgen via een account of login.

F5 classificeert de fout als een heap-based buffer overflow. Qua impact geeft F5 een zeer hoge score: 9,8/10 volgens CVSS v3.1 en 9,3/10 volgens CVSS v4.0.

Voor wie geldt de kwetsbaarheid precies?

Niet elke BIG-IP installatie met APM loopt risico. De fout treft alleen systemen waarbij APM als OAuth authorization server fungeert.

  • Niet getroffen: omgevingen waarin APM alleen wordt gebruikt als OAuth client of resource server, zonder OAuth authorization server profielen.
  • Wél getroffen: setups waarin er op hetzelfde (virtual) serveronderdeel zowel een APM access policy als een OAuth authorization server profiel is geconfigureerd.

F5 heeft daarnaast de beschrijving in het CVE-record op een later moment aangescherpt: de kwetsbaarheid zou volgens die update specifiek aan de authorization server-rol gekoppeld zijn. Eerder gepubliceerde advisories van onder meer CISA en CERT-EU beschreven de voorwaarde nog breder, namelijk in termen van de combinatie van access policy en OAuth profile op een virtual server.

Waarom je managementinterface afschermen niet helpt

Een belangrijke reden om niet te denken “we zijn veilig omdat we management afschermen”, is dat de kwaadaardige interactie direct tegen de virtual server gaat waarop OAuth-verkeer binnenkomt. Die virtual server is onderdeel van het pad dat OAuth authenticatie afhandelt.

Daarom biedt het beperken van toegang tot de BIG-IP managementinterface geen bescherming tegen deze specifieke bug. Bovendien geeft F5 aan dat BIG-IP systemen in Appliance mode ook kwetsbaar kunnen zijn, zolang de relevante APM/OAuth configuratie aanwezig is.

Kwetsbare configuratie: hoe herken je de situatie?

F5 beschrijft in haar APM configuratiepad (voor versies 17.1, 17.5 en 21.0) hoe het OAuth authorization server profiel tot stand komt. Grofweg gaat het om:

  • Het OAuth authorization server profiel wordt aangemaakt via Access > Federation > OAuth Authorization Server > OAuth Profile.
  • Dit profiel wordt vervolgens geselecteerd in een access profile dat is gekoppeld aan de virtual server.

Wanneer die virtual server precies zo is ingericht dat hij OAuth verkeer behandelt én tegelijk onderdeel is van de APM access policy, dan voldoet de omgeving aan de voorwaarde die F5 noemt voor misbruik.

Welke versies lopen risico en welke updates zijn er?

F5 publiceert voor branches engineering hotfixes. Niet alle details uit het bronbericht staan in de aangeleverde tekst, maar wél is duidelijk dat:

  • de hotfix per branch beschikbaar is;
  • updates op systemen die al een eerdere “basis fix” in een build kregen, nog steeds de nieuwe hotfix vereisen wanneer APM als OAuth authorization server in productie staat;
  • versies die de End of Technical Support-status hebben bereikt, niet door F5 zijn geëvalueerd en dus niet als veilig mogen worden beschouwd.

Daarnaast staat in de broninformatie dat er een verwante APM kwetsbaarheid (CVE-2025-53521) eerder in CISA’s KEV-catalogus is opgenomen, met fixes voor 17.1 en 17.5. Die punten benadrukken: ook als je eerder updates hebt gedaan, kan de combinatie met de OAuth authorization server rol alsnog opnieuw een hotfix vereisen.

Wat adviseert CISA en wat kun je nu doen?

CISA heeft CVE-2026-94127 toegevoegd aan de Known Exploited Vulnerabilities (KEV) catalogus op 22 september. In de richtlijn die CISA in juni uitvaardigde, kreeg men voor federale civiele instanties een korte termijn om de mitigaties toe te passen.

Concreet: wanneer het direct installeren van de hotfix niet lukt, stelt F5 een iRule-mitigatie beschikbaar voor de getroffen virtual server. Je krijgt die iRule doorgaans via een ticket bij F5 support.

Incident-respons volgens CERT-EU

CERT-EU adviseert om eerst forensisch bewijs te bewaren, daarna pas de hotfix door te voeren. Vervolgens moet je ook checken op tekenen van compromise en direct met incident response starten wanneer je aanwijzingen vindt.

Ook CISA zegt in de broninformatie dat je de iRule eerst kunt toepassen om proactief forensische triage mogelijk te maken, en daarna de definitieve vendor patch zo snel mogelijk installeert.

Zo check je mogelijke misbruiksporen

De broninformatie noemt signalen uit de adviezen van CERT-EU. Let daarbij vooral op een combinatie van gebeurtenissen, omdat losse logs op zichzelf ook andere oorzaken kunnen hebben.

1) APM log: herhaalde failed UserInfo requests

In /var/log/apm kun je herhaaldelijk mislukte UserInfo-verzoeken tegenkomen met als foutmelding: “The access token is invalid.”

F5 vraagt specifiek aandacht voor gevallen waarin je ziet dat er binnen korte tijd tien of meer verzoeken vanaf één IP-adres terugkomen.

2) OAuth teller: onverwachte stijging van total_failed

Een extra indicatie is een opvallende toename van de teller total_failed tijdens runs van het commando tmctl global_oauth_stat met statistieken voor onder meer total requests, total_userinfo_requests en total_failed.

3) Audit log: verdachte commando’s

In /var/log/audit is het zoeken naar suspicious commands rond dezelfde tijdstippen als de oauth-failles en userinfo-misplacing. Dit vergroot de kans dat het om dezelfde gebeurtenisketen gaat.

4) TMM core files en SIGABRT

TMM core files zijn op zichzelf geen bewijs, maar kunnen wel extra onderzoek waard zijn. F5 beschrijft dat de TMM in een loop kan belanden, waardoor de SOD-daemon een SIGABRT kan sturen. Als je dat tegelijk met de andere signalen ziet, dan ligt gerichte analyse voor de hand.

Belangrijke open vraag: verwijdert de hotfix al toegebrachte toegang?

Tot slot is er een nuance die je als team zeker moet meenemen. Zowel het CVE-record van F5 als de advisories van CISA en CERT-EU geven in de broninformatie niet aan of het installeren van de hotfix direct de toegang die een aanvaller mogelijk al had uitschakelt.

Met andere woorden: zelfs na patching kan het noodzakelijk zijn om verder te zoeken naar persistente sporen, misbruik van token-uitgifte en andere compromitterende signalen. Daarom blijft forensische triage en een gecontroleerde incidentaanpak cruciaal.

Praktische checklist voor je beheerteam

  • Inventariseer welke BIG-IP systemen APM gebruiken als OAuth authorization server en waar de relevante access policy en OAuth profile op dezelfde virtual server zijn gekoppeld.
  • Plan hotfix-installatie volgens de F5 engineering hotfixes voor jouw branch. Neem End-of-Technical-Support versies serieus: daar is de veiligheid niet bevestigd.
  • Gebruik iRule-mitigatie als je de patch niet direct kunt toepassen en documenteer welke virtual server(s) je aanpast.
  • Bewaar logs en evidence voordat je wijzigingen doet, conform CERT-EU advies.
  • Voer gerichte checks uit op APM-log userinfo failures, OAuth counters, audit log commando’s en TMM/SIGABRT signalen.

Wil je breder inzicht in hoe zero-days in perimeter- of applicatiegerichte producten doorwerken en hoe je snel tot risicoreductie komt? Lees dan ook F5 BIG-IP APM zero-day: CVE-2026-94127 uitgelegd, waar de context rond deze specifieke kwetsbaarheid verder wordt behandeld.

Conclusie

De F5 BIG-IP APM zero-day CVE-2026-94127 laat zien hoe belangrijk de juiste configuratie-indeling is: zodra APM de rol van OAuth authorization server heeft binnen de juiste virtual server inrichting, kan een aanvaller zonder authenticatie RCE bereiken. Omdat de aanval via de virtual server loopt, is “managementinterface dicht” geen voldoende maatregel.

Met hotfixes of een iRule-mitigatie, gecombineerd met forensische checks op de genoemde log- en tellerpatronen, verklein je snel het risico. Tegelijk blijft het noodzakelijk om na patching nog zorgvuldig te beoordelen of er al misbruik is geweest en of incident response nodig is.

Bron: https://thehackernews.com/2026/09/f5-patches-critical-big-ip-apm-zero-day.html