CVE-2026-94127
Vulnerabilidad de OAuth en BIG-IP APM
- Publicado
- 22 sept 2026
- Actualizado
- 23 sept 2026
- Asignación de CNA
- f5
- Evidencia observada
- 22 sept 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Cuando se configura una política de acceso BIG-IP APM y un perfil OAuth en un servidor virtual, un tráfico malicioso específico puede provocar la ejecución remota de código (RCE). Esta vulnerabilidad solo está presente cuando BIG-IP APM está configurado como servidor de autorización OAuth. Las implementaciones que utilizan APM estrictamente como cliente OAuth / servidor de recursos (sin perfiles de servidor de autorización OAuth configurados) no se ven afectadas por esta vulnerabilidad. Impacto: Esta vulnerabilidad permite a un atacante no autenticado realizar la ejecución remota de código. El sistema BIG-IP en modo Appliance también es vulnerable. Este es un problema del plano de datos; no hay exposición del plano de control. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan.
Fuentes
1- CVE-2026-94127Detección
Detector defensivo de solo lectura para CVE-2026-94127 en F5 BIG-IP APM. Realiza fingerprinting de hosts, verifica versiones mediante iControl REST y comprueba las precondiciones del servidor de autorización OAuth.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.