F5 hat die aktive Ausnutzung von CVE-2026-94127 bestätigt, einem Heap-Buffer-Overflow mit CVSS 9.8 in BIG-IP APM als OAuth-Autorisierungsserver. Die Lücke liegt in der Datenebene, eine Absicherung des Management-Interface hilft also nicht, und der Appliance-Modus ist ebenfalls verwundbar. CISA gab Bundesbehörden drei Tage Zeit.
Check Point Research bestätigt die aktive Ausnutzung von CVE-2026-85102, einer Pre-Auth-RCE mit CVSS 9.8 in der VPN-Zertifikatsprüfung von Security Gateway und Spark Firewall. Der Patch erschien am 9. September, drei Tage später begannen die Angriffsversuche. Auch eine zweite Pre-Auth-Lücke im Security Management, CVE-2026-93616, wird ausgenutzt.