CVE-2026-94127
BIG-IP APM OAuth-Schwachstelle
- Veröffentlicht
- 22.09.2026
- Aktualisiert
- 23.09.2026
- CNA zuweisen
- f5
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Wenn auf einem virtuellen Server eine BIG-IP APM-Zugriffsrichtlinie und ein OAuth-Profil konfiguriert sind, kann spezifischer bösartiger Datenverkehr zur Remote-Code-Ausführung (RCE) führen. Diese Schwachstelle ist nur vorhanden, wenn BIG-IP APM als OAuth-Autorisierungsserver konfiguriert ist. Bereitstellungen, die APM ausschließlich als OAuth-Client / Resource Server verwenden (ohne konfigurierte OAuth-Autorisierungsserver-Profile), sind von dieser Schwachstelle nicht betroffen. Auswirkung: Diese Schwachstelle ermöglicht einem nicht authentifizierten Angreifer die Durchführung von Remote-Code-Ausführung. Das BIG-IP-System im Appliance-Modus ist ebenfalls anfällig. Dies ist ein Data-Plane-Problem; es besteht keine Control-Plane-Exposition. Hinweis: Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden nicht bewertet.
Quellen
1- CVE-2026-94127Erkennung
Read-only-Detektor für CVE-2026-94127 in F5 BIG-IP APM. Fingerabdrücke von Hosts, Versionsprüfung über iControl REST und Verifikation der OAuth-Autorisierungsserver-Voraussetzungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.