Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-94127 — Detector defensivo de solo lectura para CVE-2026-94127 en F5 BIG-IP APM. Realiza fingerprinting de hosts, verifica versiones mediante iControl REST y comprueba las precondiciones del servidor de autorización OAuth. | Kitploit
Herramientas/GitHubGitHub/furkankayapinar/cve-2026-94127
Herramientas DefensivasReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesRespuesta a Incidentes
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
furkankayapinar/cve-2026-94127

CVE-2026-94127

Detector defensivo de solo lectura para CVE-2026-94127 en F5 BIG-IP APM. Realiza fingerprinting de hosts, verifica versiones mediante iControl REST y comprueba las precondiciones del servidor de autorización OAuth.

Ver Repositorio
1hace 18h 54mAún no revisado
Compartir

CVE-2026-94127 — Herramienta de detección de F5 BIG-IP APM (Defensiva)

Autor: https://github.com/FurkanKAYAPINAR/

Un detector defensivo, no explotable para CVE-2026-94127, un desbordamiento de búfer basado en heap (CWE-122) en F5 BIG-IP APM que permite a un atacante remoto no autenticado lograr ejecución remota de código (RCE).

  • CVSS 3.1: 9.8 / CVSS 4.0: 9.3 (Crítico)
  • Explotado activamente en el wild — incluido en el catálogo CISA KEV.
  • Aviso de F5 K000162605, publicado el 2026-09-22.
  • Fecha límite de remediación federal de CISA: 2026-09-25.

Este repositorio contiene únicamente herramientas de detección y remediación. No contiene un exploit armado ni una prueba de concepto para lograr la ejecución de código. Consulte Alcance y ética.

Qué requiere la vulnerabilidad

La vulnerabilidad solo se manifiesta cuando BIG-IP APM está configurado como un Servidor de Autorización OAuth — es decir, un servidor virtual que tiene ambos:

  1. una política de acceso APM, y
  2. un perfil OAuth

El tráfico OAuth malicioso hacia dicho servidor virtual puede desencadenar el desbordamiento de heap. Las implementaciones que usan APM estrictamente como Cliente OAuth / Servidor de Recursos (sin perfil de servidor de autorización) no se ven afectadas.

Qué hace esta herramienta

detect_cve_2026_94127.py realiza comprobaciones de solo lectura:

  1. Huella (no autenticada): determina si un host es un endpoint BIG-IP / TMUI.
  2. Versión (autenticada): lee Version/Build a través de iControl REST (/mgmt/tm/sys/version) y lo compara con los rangos afectados.
  3. Precondiciones (autenticadas): comprueba si algún servidor virtual lleva tanto una política de acceso APM como un perfil OAuth.
  4. Veredicto: imprime un veredicto claro para cada objetivo.

Solo envía solicitudes normales de solo lectura — sin tráfico manipulado/de desbordamiento.

Versiones afectadas

RamaMínimo afectadoHotfix corregido (confirmar en K000162605)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

El versionado de hotfix de ingeniería de F5 es irregular; la herramienta marca las ramas afectadas de forma conservadora y le indica que confirme la compilación corregida exacta con el aviso oficial antes de concluir.

Instalación

root@kitploit:~
pip install -r requirements.txt

Requiere Python 3.8+.

Uso

root@kitploit:~
# Huella no autenticada (¿es esto un BIG-IP?)
./detect_cve_2026_94127.py -t 10.0.0.1

# Autenticado, solo lectura — más preciso (basta con una cuenta de solo lectura)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # solicita la contraseña

# Escanear una lista de hosts y emitir JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Ejecutar en el propio dispositivo (usa tmsh), o contra una configuración exportada
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

El código de salida es 2 cuando algún objetivo es vulnerable/probablemente vulnerable (compatible con CI), 0 en caso contrario.

Veredictos

VeredictoSignificado
VULNERABLEVersión afectada y precondiciones de explotación presentes
LIKELY_VULNERABLEVersión afectada; configuración no verificada (sin credenciales)
AFFECTED_VERSION_CONFIG_ABSENTVersión afectada, pero APM+OAuth no encontrados
NOT_AFFECTED_PATCHEDLa versión parece estar en o por encima de la corrección
NOT_AFFECTED_BRANCHRama/versión fuera del conjunto afectado
NOT_A_BIGIP_OR_UNREACHABLESin indicadores de BIG-IP
UNKNOWNDatos insuficientes (p. ej. BIG-IP confirmado pero sin credenciales)

Remediación

  1. Aplique el hotfix de F5 para su rama (consulte K000162605).
  2. Mitigación provisional: aplique la iRule proporcionada por el proveedor de F5 a los servidores virtuales afectados y habilite el registro mejorado para el triaje forense.
  3. Restrinja el acceso de red a los servidores virtuales afectados hasta que se aplique el parche.
  4. Revise si el rol de Servidor de Autorización OAuth es necesario; deshabilitarlo elimina la precondición de explotación.

Alcance y ética

Este proyecto está destinado a defensores y administradores autorizados para inventariar y remediar su propia exposición antes de la fecha límite de remediación.

  • Solo ejecútelo contra sistemas que posea o esté explícitamente autorizado a evaluar.
  • No contiene código de exploit. Debido a que este CVE se parcheó recientemente y está bajo explotación masiva activa contra una población en gran medida sin parchear, una PoC armada pública principalmente habilitaría ataques contra las víctimas; este repositorio deliberadamente omite una.

Referencias

  • Aviso de F5: https://my.f5.com/manage/s/article/K000162605
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

Licencia

MIT — consulte LICENSE.

Descargar herramienta