CVE-2026-94127
Vulnerabilità OAuth di BIG-IP APM
- Pubblicato
- 22 set 2026
- Aggiornato
- 23 set 2026
- Assegnazione CNA
- f5
- Evidenza osservata
- 22 set 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Quando su un virtual server sono configurati una policy di accesso BIG-IP APM e un profilo OAuth, traffico malevolo specifico può portare a esecuzione di codice in remoto (RCE). Questa vulnerabilità è presente solo quando BIG-IP APM è configurato come OAuth Authorization Server. Le distribuzioni che utilizzano APM strettamente come OAuth Client / Resource Server (senza profili OAuth authorization server configurati) non sono interessate da questa vulnerabilità. Impatto: Questa vulnerabilità consente a un attaccante non autenticato di eseguire codice in remoto. Anche il sistema BIG-IP in modalità Appliance è vulnerabile. Si tratta di un problema del data plane; non vi è esposizione del control plane. Nota: Le versioni software che hanno raggiunto l'End of Technical Support (EoTS) non vengono valutate.
Fonti
1- CVE-2026-94127Rilevamento
Rilevatore difensivo in sola lettura per CVE-2026-94127 in F5 BIG-IP APM. Esegue il fingerprinting degli host, verifica le versioni tramite iControl REST e controlla le precondizioni del server di autorizzazione OAuth.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.