CVE-2026-94127
Vulnerabilidade OAuth do BIG-IP APM
- Publicado
- 22 de set. de 2026
- Atualizado
- 23 de set. de 2026
- Atribuindo CNA
- f5
- Evidência observada
- 22 de set. de 2026
Vulnerabilidade OAuth do BIG-IP APM
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NEste CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Quando uma política de acesso BIG-IP APM e um perfil OAuth estão configurados num virtual server, tráfego malicioso específico pode levar à execução remota de código (RCE). Esta vulnerabilidade só está presente quando o BIG-IP APM está configurado como OAuth Authorization Server. Implementações que utilizam o APM estritamente como OAuth Client / Resource Server (sem perfis de OAuth authorization server configurados) não são afetadas por esta vulnerabilidade. Impacto: Esta vulnerabilidade permite a um atacante não autenticado realizar execução remota de código. O sistema BIG-IP em modo Appliance também é vulnerável. Este é um problema de data plane; não há exposição de control plane. Nota: Versões de software que atingiram o End of Technical Support (EoTS) não são avaliadas.
Detector defensivo somente leitura para CVE-2026-94127 no F5 BIG-IP APM. Faz fingerprint de hosts, verifica versões via iControl REST e valida pré-condições do servidor de autorização OAuth.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.