
F5 lanza parches de emergencia para una falla crítica en BIG-IP APM que ya era explotada
Quien administre uno de estos servidores con autenticación OAuth activa puede quedar expuesto a un ataque sin necesidad de contraseña; el gobierno estadounidense ya puso fecha límite para blindarse.
F5 publicó el 22 de septiembre parches de emergencia para una falla en Access Policy Manager (APM), la pieza de su plataforma de redes BIG-IP que decide qué usuarios entran a qué aplicaciones. La empresa confirmó en su propio aviso que atacantes ya aprovechaban el error antes de que existiera una corrección, es decir, como vulnerabilidad de día cero. El centro europeo de respuesta a incidentes, CERT-EU, difundió un aviso independiente con los mismos datos ese mismo día.
El fallo se identifica como CVE-2026-94127 y su puntaje de gravedad llega a 9.8 de un máximo de 10 en la escala CVSS versión 3.1, casi el tope posible. Afecta a BIG-IP APM en la versión 21.1.0, en el rango de 17.5.0 a 17.5.1 y en el rango de 17.1.0 a 17.1.3. F5 ya distribuyó actualizaciones para cada rama y, para quien no pueda instalarlas de inmediato, ofrece una regla de mitigación temporal que se solicita abriendo un caso con su soporte técnico.
El problema es un desbordamiento de memoria en el montón que deja ejecutar código de forma remota sin necesidad de contraseña. Se activa solo en un escenario específico: cuando el servidor tiene, al mismo tiempo, una política de acceso activa en APM y un perfil configurado para emitir tokens OAuth, es decir, cuando BIG-IP actúa como el propio emisor de esas credenciales. F5 aclaró que los equipos que usan APM únicamente como cliente o como servidor de recursos OAuth no quedan expuestos por esta falla.
La firma de rastreo Shadowserver contabilizaba más de 14,700 direcciones IP con BIG-IP APM visible en internet al momento del aviso, aunque esa cifra mide cuántos equipos tienen el módulo activo y no cuántos están configurados de la forma vulnerable. La Agencia de Ciberseguridad de Estados Unidos sumó la falla a su catálogo de vulnerabilidades explotadas conocidas el mismo 22 de septiembre y fijó el 25 de septiembre como plazo para que las agencias civiles del gobierno federal apliquen el parche o la mitigación.
BIG-IP es el producto insignia de F5: las corporaciones grandes y las dependencias de gobierno lo instalan en sus centros de datos para repartir tráfico y decidir quién entra a sus aplicaciones internas, así que un equipo comprometido suele destapar el camino hacia todo lo que protege.
Ninguna de las fuentes consultadas identificó todavía quién está detrás de los ataques documentados antes del aviso de F5, ni si existen víctimas confirmadas más allá de su existencia.
Sigue leyendo
- Internet
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
- Internet
CISA exige parchar en tres días tres fallas críticas del kernel de Linux ya explotadas
- Gadgets
Xiaomi confirma versión global del 18 Pro, con pantalla que se oscurece ante miradas ajenas
- Inteligencia artificial
Altman y Amodei llegan al Consejo de Seguridad de la ONU pidiendo vigilancia externa para sus propias empresas de IA



