F5 BIG-IP APM: Kritische Zero-Day-Schwachstelle wird aktiv ausgenutzt
CVE-2026-94127 ermöglicht unter bestimmten Voraussetzungen die Ausführung von Schadcode ohne Anmeldung. F5 stellt Sicherheitsupdates und eine Übergangslösung bereit.
Eine kritische Sicherheitslücke in F5 BIG-IP Access Policy Manager (APM) wird bereits aktiv ausgenutzt. Die Schwachstelle CVE-2026-94127 wird nach CVSS v3.1 mit 9,8 von 10 bewertet. Nach CVSS v4.0 liegt die Bewertung bei 9,3.
Besonders relevant ist die Lücke für Systeme, auf denen BIG-IP APM als OAuth-Autorisierungsserver eingesetzt wird. Unter diesen Voraussetzungen können Angreifer speziell manipulierte Anfragen an das System senden und dadurch ohne vorherige Anmeldung eigenen Code auf dem betroffenen System ausführen. F5 hat entsprechende Engineering Hotfixes veröffentlicht.
Die wichtigsten Fakten auf einen Blick
| Schwachstelle | CVE-2026-94127 |
| Produkt | F5 BIG-IP Access Policy Manager (APM) |
| Bewertung | CVSS 9,3 – kritisch |
| Angriff | Aus der Ferne und ohne Anmeldung möglich |
| Folge | Ausführung eigenen Codes auf dem betroffenen System möglich |
| Aktive Ausnutzung | Von F5 bestätigt |
| Betroffen | Bestimmte APM-Konfigurationen mit OAuth Authorization Server |
| Maßnahme | Betroffenheit prüfen und verfügbaren F5-Hotfix einspielen |
| Übergangslösung | iRule von F5 |
Was ist F5 BIG-IP APM überhaupt?
F5 BIG-IP ist eine Plattform, die Unternehmen unter anderem dabei unterstützt, den Datenverkehr und den Zugriff auf Anwendungen und Netzwerkdienste zu steuern. APM steht für Access Policy Manager. Das Modul kümmert sich vereinfacht gesagt darum, wer auf welche Ressourcen zugreifen darf und unter welchen Bedingungen. APM kann beispielsweise Anmeldungen und Zugriffsrechte verwalten und wird auch für Anwendungen eingesetzt, bei denen Benutzer oder externe Systeme sicher auf bestimmte Dienste zugreifen müssen.
Eine weitere Funktion von APM ist die Unterstützung von OAuth. OAuth ist ein Verfahren, mit dem Anwendungen Zugriffsrechte austauschen können, ohne dass beispielsweise ein Benutzer sein Passwort direkt an jede einzelne Anwendung weitergeben muss. In bestimmten Konfigurationen kann BIG-IP APM dabei als OAuth-Autorisierungsserver fungieren. Genau diese Konfiguration ist für die aktuell bekannt gewordene Schwachstelle entscheidend.
Was ist bei der aktuellen Schwachstelle passiert?
Die Schwachstelle CVE-2026-94127 befindet sich in der OAuth-Funktion von BIG-IP APM.
Vereinfacht gesagt kann ein Angreifer eine speziell manipulierte Anfrage an ein betroffenes System schicken. Aufgrund eines Fehlers bei der Verarbeitung dieser Anfrage kann es zu einer Speicherbeschädigung kommen. Im schlimmsten Fall kann der Angreifer anschließend eigenen Code auf dem System ausführen.
Das Besondere daran: Für den Angriff ist keine vorherige Anmeldung erforderlich. F5 hat bestätigt, dass die Schwachstelle bereits aktiv ausgenutzt wird. Auch CERT-EU stuft die Situation als kritisch ein und empfiehlt, betroffene Systeme so schnell wie möglich abzusichern.
Wer ist betroffen?
Nicht jedes F5-System und auch nicht jede BIG-IP-APM-Installation ist automatisch betroffen. Entscheidend ist die Konfiguration. Davon betroffen sind BIG-IP-APM-Systeme, bei denen auf einem sogenannten Virtual Server eine APM Access Policy zusammen mit einem OAuth-Profil eingerichtet ist und APM dabei als OAuth-Autorisierungsserver arbeitet. Wird APM dagegen ausschließlich als OAuth Client oder Resource Server eingesetzt, ist diese konkrete Schwachstelle laut F5 nicht betroffen.
Welche Versionen sind betroffen?
F5 nennt folgende betroffene Versionen:
- BIG-IP 17.1.0 bis 17.1.3
- BIG-IP 17.5.0 bis 17.5.1
- BIG-IP 21.1.0
Voraussetzung ist jeweils die entsprechende betroffene APM-/OAuth-Konfiguration.
Was sollte jetzt konkret getan werden?
- Prüfen, ob die eigene Konfiguration betroffen ist
Zunächst sollte geklärt werden:
- Wird BIG-IP APM eingesetzt?
- Welche BIG-IP-Version ist installiert?
- Wird APM als OAuth-Autorisierungsserver eingesetzt?
- Ist die entsprechende OAuth-Konfiguration auf einem Virtual Server eingerichtet?
Wer diese Punkte nicht selbst beurteilen kann, sollte den zuständigen Administrator oder F5-Partner einbeziehen.
- Sicherheitsupdate einspielen
Für die betroffenen Versionen stellt F5 entsprechende Engineering Hotfixes bereit.
Diese sollten nach Prüfung der eigenen Umgebung schnellstmöglich eingespielt werden.
- Was tun, wenn das Update nicht sofort möglich ist?
F5 stellt zusätzlich eine temporäre iRule-basierte Schutzmaßnahme zur Verfügung.
Eine iRule ist vereinfacht gesagt eine Regel, mit der sich das Verhalten des BIG-IP-Systems für bestimmten Datenverkehr steuern lässt. Sie kann hier als vorübergehende Schutzmaßnahme eingesetzt werden, bis das eigentliche Sicherheitsupdate installiert werden kann.
Die entsprechende iRule sollte direkt über die F5-Supportinformationen bezogen und nach Herstellervorgabe umgesetzt werden.
Und: F5 und CERT-EU empfehlen zusätzlich zu prüfen, ob es Anzeichen für eine bereits erfolgte Kompromittierung gibt. Dabei können beispielsweise ungewöhnlich viele OAuth-Fehler, auffällige Einträge im Audit-Log oder weitere ungewöhnliche Systemereignisse eine Rolle spielen. Einzelne Auffälligkeiten sind dabei noch kein Beweis für einen erfolgreichen Angriff – entscheidend ist das Gesamtbild.
Wer diese Punkte am Ende nicht selbst beurteilen kann, sollte den zuständigen Administrator oder F5-Partner einbeziehen und prüfen lassen, ob die eigene Umgebung von der Schwachstelle betroffen ist.
WEIL SICHERHEIT FACHWISSEN BRAUCHT.
Dieser Text wurde mit Unterstützung von KI erstellt.
Aktuelles von SECURE CORNER
Hier lesen Sie aktuelle News, Infos über Messebesuche und vieles mehr. Schauen Sie regelmäßig vorbei, um nichts zu verpassen!
Neueste Beiträge
Kennen Sie schon den Blog von Sebastian Fieber?
Geschäftsführer werden gerade bei der Digitalisierung ständig unter Druck gesetzt, endlich zu handeln und zu entscheiden. Um eine gute Entscheidung treffen zu können, sollten Sie genug von den Möglichkeiten und Inhalten verstanden haben, um Argumente abwägen zu können. Deshalb gibt es meinen Blog. Ich spreche Themen rund um die Digitalisierung an, die mich gerade bewegen. Und vielleicht auch Sie?!






