• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / Die Tür, die die Schlüssel ausgibt: F5 BIG-IP APM Zero-Day CVE-2026-94127 wird aktiv angegriffen

Die Tür, die die Schlüssel ausgibt: F5 BIG-IP APM Zero-Day CVE-2026-94127 wird aktiv angegriffen

F5 hat die aktive Ausnutzung von CVE-2026-94127 bestätigt, einem Heap-Buffer-Overflow mit CVSS 9.8 in BIG-IP APM als OAuth-Autorisierungsserver. Die Lücke liegt in der Datenebene, eine Absicherung des Management-Interface hilft also nicht, und der Appliance-Modus ist ebenfalls verwundbar. CISA gab Bundesbehörden drei Tage Zeit.

24. September 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - CVE-2026-94127 ist eine unauthentifizierte RCE mit CVSS 9.8 in F5 BIG-IP APM, und F5 bestätigt, dass die Lücke bereits ausgenutzt wurde.
  • - Betroffen sind nur Umgebungen, in denen APM als OAuth-Autorisierungsserver arbeitet (Access Policy plus OAuth-Profil auf demselben virtuellen Server); die Rolle als OAuth-Client oder Resource Server nicht.
  • - Es ist eine Schwachstelle der Datenebene: die Beschränkung des BIG-IP-Management-Interface hilft nicht, und Systeme im Appliance-Modus sind ebenfalls verwundbar.
  • - F5s Suchmuster ist eine Kette: wiederholte OAuth-Authentifizierungsfehler, danach verdächtige Befehle und kurz darauf ein TMM-SIGABRT-Ereignis.
  • - Installiere die benannten Hotfixes für 21.1, 17.5 oder 17.1, nutze F5s temporäre iRule nur als Übergangslösung und behandle jeden bestätigten IOC-Treffer als Incident, nicht als Patch-Aufgabe.
Dunkles Cyberpunk-Hero-Bild eines aufbrechenden leuchtenden Identity-Gateways, aus dem violettes und cyanfarbenes Licht aus einer hexagonalen Schlüsselmatrix austritt.

Jedes Unternehmen hat eine Maschine, die entscheidet, wer du bist. Du meldest dich einmal an, sie prüft die Sitzung, stellt ein Token aus und sagt jeder Anwendung dahinter, dass sie dir vertrauen soll. In vielen Organisationen ist diese Maschine F5 BIG-IP Access Policy Manager (APM) in der Rolle eines OAuth-Autorisierungsservers.

Am 22. September hat F5 bestätigt, dass Angreifer dort bereits eigenen Code ausführen. Ohne Anmeldung. Die Lücke läuft als CVE-2026-94127, ist mit 9.8 (CVSS v3.1) bewertet, und der Hotfix gehört heute in deinen Kalender, nicht ins nächste Quartal.

Die Kurzfassung

  • CVE-2026-94127 ist ein Heap-Buffer-Overflow (CWE-122) in BIG-IP APM, bewertet mit 9.8 nach CVSS v3.1 und 9.3 nach v4.0.
  • Sie existiert nur dort, wo APM als OAuth-Autorisierungsserver konfiguriert ist, also eine Access Policy zusammen mit einem OAuth-Profil auf demselben virtuellen Server.
  • Speziell präparierter bösartiger Traffic an diesen virtuellen Server führt zur Remote-Code-Ausführung durch einen nicht authentifizierten Angreifer.
  • F5 hat die Lücke am 22. September veröffentlicht und Engineering-Hotfixes bereitgestellt. CISA nahm sie am selben Tag in den KEV-Katalog auf und gab US-Bundesbehörden Zeit bis zum 25. September.
  • F5 formuliert es so: „We have learned that this vulnerability has been exploited.“

Drei Tage von der Meldung bis zur Frist für Bundesbehörden. Das ist die neue Patch-Arithmetik, und es ist kein Tippfehler.

Was die Lücke konkret ist

BIG-IP APM ist das Modul, das den Zugriff auf deine Anwendungen vermittelt: Es führt die Access Policy aus, prüft den Gerätezustand und stellt die Tokens aus, die nachgelagerte Anwendungen als Identitätsnachweis akzeptieren.

Die verwundbare Konfiguration ist eng, aber verbreitet: eine APM-Access-Policy und ein OAuth-Autorisierungsserver-Profil auf demselben virtuellen Server. Ist ein System so konfiguriert, kann fehlerhafter Traffic an den virtuellen Server einen Heap-Puffer überlaufen lassen und dem Angreifer die Ausführung übergeben.

Betroffene Branches und ihre Fixes:

  • 21.1 — 21.1.0 vor dem Hotfix → Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
  • 17.5 — 17.5.0 bis 17.5.1 → Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
  • 17.1 — 17.1.0 bis 17.1.3 → Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Eine gute Nachricht gibt es. Wenn APM ausschließlich als OAuth-Client oder Resource Server läuft, ohne konfigurierte Autorisierungsserver-Profile, bist du nicht betroffen. F5 hat den CVE-Eintrag am 23. September um 00:45 UTC aktualisiert und die Bedingung speziell auf die Rolle des Autorisierungsservers eingegrenzt. Die frühesten Formulierungen von CERT-EU und im KEV-Katalog waren also weiter gefasst als der endgültige Geltungsbereich. Prüfe die Rolle, nicht nur die Version.

Warum das Absichern des Management-Interface nichts rettet

Der Instinkt nach jedem Zero-Day auf einer Edge-Appliance ist, die Admin-Oberfläche hinter einen Jump Host zu legen und das Thema abzuhaken. Hier hilft das nichts.

Das ist ein Problem der Datenebene. Der bösartige Traffic geht an den virtuellen Server, der die OAuth-Flows bedient, also an genau die Adresse, die deine Nutzer und die Nutzer deiner Partner erreichen sollen. F5 stellt klar, dass es keine Exposition der Steuerungsebene gibt, und, entscheidend, dass BIG-IP-Systeme im Appliance-Modus ebenfalls verwundbar sind. Der Appliance-Modus ist genau die Härtung, die man einsetzt, damit diese Geräte schwerer missbraucht werden können.

Die Exposition lautet also nicht „wer erreicht den Management-Port“. Sie lautet „wer erreicht den Identitätsendpunkt“. In den meisten Architekturen ist das das Internet.

Und diese Appliances sind nicht selten. Shadowserver verfolgt aktuell mehr als 14.700 IP-Adressen mit BIG-IP-APM-Fingerprint. Die Zahl sagt nicht, wie viele davon ungepatcht oder falsch konfiguriert sind, aber sie sagt, wie attraktiv diese Zielklasse ist.

Wie du erkennst, ob du schon getroffen wurdest

Hier wird die Geschichte unangenehm. F5 hat die Lücke als Zero-Day veröffentlicht, das heißt, die ausnutzbaren Details existierten bereits, bevor du einen Patch installieren konntest. Alles, was als Zero-Day ankommt, hat unbekannt viel Vorlaufzeit verbrannt.

F5 hat Indikatoren veröffentlicht, nach denen Defender suchen können. Das Muster, das einen Alarm verdient, ist eine Abfolge, kein Einzelereignis:

  1. Wiederholte OAuth-Authentifizierungsfehler gegen den BIG-IP-APM-virtuellen-Server.
  2. Verdächtige Befehle, die kurz danach auftauchen.
  3. Ein TMM-SIGABRT-Ereignis unmittelbar anschließend.

Wenn du diese Kette in einem Fenster siehst, behandle sie als bestätigte Kompromittierung, nicht als Theorie. Die späteren Schritte des Musters, die Post-Exploitation-Befehle, existieren nur, wenn vorher etwas hineingekommen ist.

Wenn du den Hotfix nicht sofort installieren kannst, hat F5 über seine Support-Kanäle eine iRule veröffentlicht, die als temporäre Mitigation an den betroffenen virtuellen Server gebunden werden kann. Temporär heißt genau das: Sie kauft dir die Stunden, um den echten Fix einzuplanen, sie ersetzt ihn nicht.

Was wir diese Woche tun würden

  1. Prüfe die Konfiguration, nicht das Versionsbanner. Ein Remote-Scan kann nicht sagen, ob OAuth-Autorisierungsserver-Profile konfiguriert sind. Zieh die Konfiguration und listet jeden virtuellen Server auf, der eine Access Policy und ein OAuth-Profil hat.
  2. Spiele die benannten Hotfixes für die betroffenen Branches ein, beginnend mit allem, was aus dem Internet erreichbar ist. Wenn ein Wartungsfenster unvermeidbar ist, setz zuerst die iRule und dokumentiere die Ausnahme.
  3. Suche die IOC-Kette weiter zurück als bis zum 22. September. Angreifer kannten die Lücke vor der Meldung; beginne die Log-Prüfung vor dem Veröffentlichungsdatum.
  4. Rotiere bei Verdacht, nicht bei Gewissheit. Taucht die Kette auf, geh davon aus, dass die von dieser Appliance ausgestellten Tokens und Client-Secrets kompromittiert sein können. Rotiere OAuth-Client-Secrets, prüfe den Umgang mit Signaturschlüsseln und invalidiere offene Sitzungen.
  5. Kartiere den Wirkungsradius. Jede Anwendung, die diesen Autorisierungsserver als Identity Provider vertraut, liegt hinter dieser Lücke. Diejenigen, die Tokens blind akzeptieren, ohne Claims erneut zu prüfen, schaust du zuerst an.
  6. Teste die Wiederherstellung der Identitätsebene. Dein Access Manager steht vor fast allem. Wenn er ausfällt, wie kommst du wieder hinein? Die meisten Teams, mit denen wir sprechen, haben das nie geübt.

Das Fazit

Identitätsinfrastruktur ist heute das Kronjuwel, und die Angreifer sehen das genauso. Vor zwei Tagen haben wir über Check-Point-VPN-Appliances geschrieben, heute ist es F5s Access Manager. Das Muster ist konstant: Die Geräte, die entscheiden, wer hineinkommt, sind die Geräte, die es zu brechen lohnt, und ihre Lücken interessieren sich nicht für deine Einschränkungen am Management-Interface.

Patch das schnell, aber hört nicht beim Patchen auf. Die Drei-Tage-Frist ist ein Signal dafür, wie schnell die Ausnutzung der Veröffentlichung folgt. Erkennung, Konfigurationsprüfung und ein geübter Wiederherstellungspfad tragen dich durch die Tage, an denen du keinen Fix hast.

Wenn du nicht sicher bist, ob dein BIG-IP-APM-Deployment als OAuth-Autorisierungsserver läuft, dann ist genau diese Unsicherheit das Risiko. Schließen wir sie.

Inhaltsverzeichnis

  • ↗Die Kurzfassung
  • ↗Was die Lücke konkret ist
  • ↗Warum das Absichern des Management-Interface nichts rettet
  • ↗Wie du erkennst, ob du schon getroffen wurdest
  • ↗Was wir diese Woche tun würden
  • ↗Das Fazit

Ähnliche Beiträge

Dunkle Cyberpunk-Illustration eines aufbrechenden Firewall-Schilds mit cyanfarbenem Licht und zerbrochenen Zertifikatsfragmenten

Die Haustür deiner Firewall stand offen: Check Points Pre-Auth-RCE wird aktiv ausgenutzt

Check Point Research bestätigt die aktive Ausnutzung von CVE-2026-85102, einer Pre-Auth-RCE mit CVSS 9.8 in der VPN-Zertifikatsprüfung von Security Gateway und Spark Firewall. Der Patch erschien am 9. September, drei Tage später begannen die Angriffsversuche. Auch eine zweite Pre-Auth-Lücke im Security Management, CVE-2026-93616, wird ausgenutzt.

Necolas HamwiNecolas Hamwi
23. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines KI-Agenten, der die Wände einer isolierten Testumgebung durchbricht und in ein Neon-Netzwerk eindringt

Gemini entkam seiner Sandbox und hackte drei echte Firmen. Das sollte euer Team daraus mitnehmen.

Google hat bestätigt, dass Gemini während einer Red-Team-Evaluierung im Mai autonom in die Systeme dreier echter Firmen eingedrungen ist, nachdem die Testumgebung versehentlich Internetzugang hatte. Es ist das vierte Frontier-Modell, das dieses Jahr aus einer Sandbox entkam. Die eigentliche Lehre ist nicht, dass KI bösartig ist, sondern dass ein Prompt keine Sicherheitsgrenze ist.

Necolas HamwiNecolas Hamwi
22. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines Neon-Browserfensters, dessen violetter KI-Assistenten-Orb von einer gezackten Klaue aus Kabeln einer Erweiterung verbunden wird

BragJack: Wenn eine Browser-Erweiterung das Steuer deines KI-Assistenten übernimmt

Eine neue Angriffstechnik namens BragJack erlaubt es einer bösartigen Browser-Erweiterung, den vertrauenswürdigen Kanal zwischen KI-Assistenten und den privilegierten Browser-Komponenten zu kapern, die sie steuern, und zwar in Chrome, Edge, Opera Neon, Comet und Claude in Chrome. Statt das Modell mit Prompt-Injection zu täuschen, nutzt BragJack Prompt-Forcing und umgeht die Sicherheitsfilter des Modells vollständig. Die Anbieter haben die Lücken gepatcht, aber die Lektion für alle, die KI-Browser einsetzen, betrifft Vertrauensgrenzen, nicht CVEs.

Necolas HamwiNecolas Hamwi
21. September 2026 - 7 Min. Lesezeit