CISA zaradila kritickú chybu F5 BIG-IP APM medzi aktívne zneužívané zraniteľnosti
Zraniteľnosť CVE-2026-94127 vo F5 BIG-IP APM umožňuje pri konkrétnej konfigurácii neautentizované vzdialené vykonanie kódu. F5 vydala hotfixy, CISA chybu zaradila do katalógu KEV.

CVE-2026-94127 vo F5 BIG-IP APM pribudla 22. septembra 2026 do katalógu CISA Known Exploited Vulnerabilities (KEV), teda medzi chyby so známym aktívnym zneužívaním. Ide o kritickú heap-based buffer overflow zraniteľnosť s hodnotením CVSS 9.8, pre ktorú výrobca F5 vydal opravy.
Chyba sa týka komponentu Access Policy Manager (APM) v systémoch BIG-IP. Pri zasiahnutej konfigurácii môže neautentizovaný vzdialený útočník vykonať kód na zariadení. Podľa CERT-EU F5 potvrdila, že zraniteľnosť je zneužívaná v praxi.
CVE-2026-94127: Koho sa zraniteľnosť týka
Podmienkou zneužitia nie je iba prítomnosť APM. Na tom istom virtuálnom serveri musí byť nakonfigurovaná APM access policy aj OAuth profil. CERT-EU uvádza tieto zasiahnuté vetvy BIG-IP APM:
- 17.1.0 až 17.1.3,
- 17.5.0 až 17.5.1,
- 21.1.0.
Správcovia by preto mali overiť nielen verziu systému, ale aj konkrétne nasadenie virtuálnych serverov a súbeh uvedených funkcií. CERT-EU odporúča bezodkladné nasadenie príslušného hotfixu od F5.
Vzdialené vykonanie kódu na dátovej rovine
CVE-2026-94127 je chyba typu heap-based buffer overflow. Podľa dostupných informácií ide o problém dátovej roviny zariadenia, nie o expozíciu riadiacej roviny.
Riziko je významné najmä pre organizácie, ktoré majú takto nastavený BIG-IP APM dostupný z internetu. APM slúži na riadenie prístupu k aplikáciám, a úspešné vzdialené vykonanie kódu na takomto sieťovom zariadení môže útočníkovi poskytnúť oporný bod na hranici podnikovej siete.
F5 vydala hotfixy, CISA eviduje aktívne zneužívanie
Zaradenie do katalógu KEV znamená, že CISA eviduje dôkazy o zneužívaní chyby. V tomto prípade ho potvrdila aj F5, ako uvádza CERT-EU. Organizácie by preto nemali opravu odkladať na pravidelný cyklus aktualizácií a mali by nasadiť hotfix určený pre svoju podporovanú vetvu produktu.
V dostupných oficiálnych materiáloch nie sú verejne uvedené podrobnosti o útočníkoch, rozsahu kampane, použitých exploitových reťazcoch ani konkrétnych kompromitovaných organizáciách. Zverejnený nebol ani indikátor kompromitácie špecifický pre CVE-2026-94127.
Prevádzkovatelia by mali popri aplikovaní opravy preveriť svoje zariadenia vlastnými forenznými postupmi a sledovať ďalšie materiály F5 a vládnych CERT tímov. Dôležité bude najmä prípadné zverejnenie technických detailov, detekčných odporúčaní alebo indikátorov kompromitácie.
Zdroje
- F5 – Dodávateľská bezpečnostná poradňa pre CVE-2026-94127 a dostupné opravy.
- CISA Known Exploited Vulnerabilities Catalog – Zaradenie CVE-2026-94127 do katalógu zraniteľností so známym aktívnym zneužívaním a charakter dopadu.
- CERT-EU Security Advisory 2026-013 – Potvrdené aktívne zneužívanie, zasiahnuté verzie, CVSS 9.8 a odporúčanie bezodkladne nasadiť hotfix.
- Canadian Centre for Cyber Security AL26-022 – Nezávislé vládne potvrdenie zasiahnutej konfigurácie APM a OAuth profilu a povahy chyby CWE-122.
Overené a aktualizované: 23. 09. 2026 06:19



