Noticias con acento.

Un bastidor de red con decenas de cables ethernet conectados a switches, iluminado con luz verde.
Internet

F5 lanza parches de emergencia para una falla crítica en BIG-IP APM que ya era explotada

Quien administre uno de estos servidores con autenticación OAuth activa puede quedar expuesto a un ataque sin necesidad de contraseña; el gobierno estadounidense ya puso fecha límite para blindarse.

Yahir Keymurth
Compartir

F5 publicó el 22 de septiembre parches de emergencia para una falla en Access Policy Manager (APM), la pieza de su plataforma de redes BIG-IP que decide qué usuarios entran a qué aplicaciones. La empresa confirmó en su propio aviso que atacantes ya aprovechaban el error antes de que existiera una corrección, es decir, como vulnerabilidad de día cero. El centro europeo de respuesta a incidentes, CERT-EU, difundió un aviso independiente con los mismos datos ese mismo día.

El fallo se identifica como CVE-2026-94127 y su puntaje de gravedad llega a 9.8 de un máximo de 10 en la escala CVSS versión 3.1, casi el tope posible. Afecta a BIG-IP APM en la versión 21.1.0, en el rango de 17.5.0 a 17.5.1 y en el rango de 17.1.0 a 17.1.3. F5 ya distribuyó actualizaciones para cada rama y, para quien no pueda instalarlas de inmediato, ofrece una regla de mitigación temporal que se solicita abriendo un caso con su soporte técnico.

El problema es un desbordamiento de memoria en el montón que deja ejecutar código de forma remota sin necesidad de contraseña. Se activa solo en un escenario específico: cuando el servidor tiene, al mismo tiempo, una política de acceso activa en APM y un perfil configurado para emitir tokens OAuth, es decir, cuando BIG-IP actúa como el propio emisor de esas credenciales. F5 aclaró que los equipos que usan APM únicamente como cliente o como servidor de recursos OAuth no quedan expuestos por esta falla.

La firma de rastreo Shadowserver contabilizaba más de 14,700 direcciones IP con BIG-IP APM visible en internet al momento del aviso, aunque esa cifra mide cuántos equipos tienen el módulo activo y no cuántos están configurados de la forma vulnerable. La Agencia de Ciberseguridad de Estados Unidos sumó la falla a su catálogo de vulnerabilidades explotadas conocidas el mismo 22 de septiembre y fijó el 25 de septiembre como plazo para que las agencias civiles del gobierno federal apliquen el parche o la mitigación.

BIG-IP es el producto insignia de F5: las corporaciones grandes y las dependencias de gobierno lo instalan en sus centros de datos para repartir tráfico y decidir quién entra a sus aplicaciones internas, así que un equipo comprometido suele destapar el camino hacia todo lo que protege.

Ninguna de las fuentes consultadas identificó todavía quién está detrás de los ataques documentados antes del aviso de F5, ni si existen víctimas confirmadas más allá de su existencia.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información