Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 24.09.2026 · 7 min Lesezeit

F5 BIG-IP APM: Zero-Day CVE-2026-94127 wird aktiv ausgenutzt

F5 hat am 22. September 2026 einen aktiv ausgenutzten Zero-Day im BIG-IP Access Policy Manager offengelegt. CVE-2026-94127 erlaubt Remote Code Execution ohne Anmeldung, betrifft aber nur Systeme, auf denen APM als OAuth Authorization Server arbeitet. Was Admins jetzt konkret prüfen müssen.

Netzwerk-Sicherheitsappliance mit OAuth-Zugriffstoken als Symbolbild für die aktiv ausgenutzte Zero-Day-Lücke CVE-2026-94127 im F5 BIG-IP Access Policy Manager KI-generiert

F5 hat am 22. September 2026 eine Sicherheitslücke im BIG-IP Access Policy Manager offengelegt, die bereits vor der Veröffentlichung angegriffen wurde. CVE-2026-94127 ist ein Heap-basierter Pufferüberlauf, der Remote Code Execution ohne jede Anmeldung erlaubt. Die CVSS-Werte liegen bei 9.8 nach Version 3.1 und 9.3 nach Version 4.0.

Die gute Nachricht für die meisten Betreiber: Betroffen ist ausschließlich eine eng umrissene Konfiguration. Verwundbar sind nur Systeme, auf denen APM als OAuth Authorization Server arbeitet und Access Tokens an Anwendungen ausgibt, konkret also eine APM Access Policy zusammen mit einem OAuth Authorization Server Profile auf demselben Virtual Server. Wer APM nur als OAuth Client oder als Resource Server betreibt, ohne ein Authorization Server Profile, ist nach Herstellerangaben nicht verwundbar. Wer die betroffene Kombination hat, muss heute handeln, denn die Lücke wird bereits ausgenutzt und eine Einschränkung des Management-Zugriffs hilft nicht.

Was ist passiert?

F5 hat die Schwachstelle am 22. September 2026 in einem Security Advisory beschrieben und gleichzeitig Engineering Hotfixes bereitgestellt. Es handelt sich um einen Heap-basierten Pufferüberlauf im Access Policy Manager. Ein nicht angemeldeter Angreifer kann über die Anfrage an den betroffenen Virtual Server Code auf dem Gerät ausführen. Damit steht nicht nur der Zugriff auf das Authentifizierungs-Gateway offen, sondern potenziell die Kontrolle über die Appliance selbst.

Die CISA hat CVE-2026-94127 noch am selben Tag in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen und Bundesbehörden eine Frist bis zum 25. September 2026 für die Mitigation gesetzt. Ein KEV-Eintrag setzt eine bestätigte Ausnutzung in freier Wildbahn voraus. Weder F5 noch die CISA nennen bisher eine Angreifergruppe, die Zahl betroffener Systeme oder konkrete Ziele. Diese Punkte bleiben also offen und sollten nicht als bekannt dargestellt werden.

Wichtig für die Bewertung ist ein Detail im Zeitablauf: F5 hat den CVE-Eintrag am 23. September 2026 um 00:45 UTC präzisiert und klargestellt, dass die Lücke nur in der Rolle als Authorization Server steckt. Der KEV-Eintrag der CISA und ein Advisory von CERT-EU wurden vor dieser Änderung veröffentlicht und beschreiben die Voraussetzung breiter. Wer sich nur auf die Kurzfassung dieser beiden Meldungen stützt, hält sein System möglicherweise für betroffen, obwohl es das nicht ist, oder umgekehrt.

Wer ist betroffen?

Verwundbar ist ein BIG-IP-System nur dann, wenn beide Bedingungen gleichzeitig zutreffen: Auf einem Virtual Server liegt eine APM Access Policy, und auf demselben Virtual Server liegt ein OAuth Authorization Server Profile. In dieser Rolle gibt APM selbst Access Tokens an nachgelagerte Anwendungen aus. Nur dann ist der verwundbare Codepfad erreichbar.

Nicht betroffen sind Installationen, die APM ausschließlich als OAuth Client oder als OAuth Resource Server verwenden, also Tokens fremder Identity Provider entgegennehmen oder prüfen, ohne selbst als Authorization Server aufzutreten. Ebenfalls außerhalb der Bedingung liegen BIG-IP-Systeme ohne APM-Modul.

Die betroffenen Versionsbereiche und die zugehörigen Engineering Hotfixes:

  • Branch 21.1: Version 21.1.0 vor dem Hotfix ist betroffen, Abhilfe schafft Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.
  • Branch 17.5: die Versionen 17.5.0 bis 17.5.1 sind betroffen, Abhilfe schafft Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.
  • Branch 17.1: die Versionen 17.1.0 bis 17.1.3 sind betroffen, Abhilfe schafft Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.
  • Versionen, die das Ende des technischen Supports erreicht haben, hat F5 nicht geprüft. Ihr Status ist damit unbekannt, nicht sicher.

Eine Falle für Systeme, die im Frühjahr bereits einmal nachgezogen wurden: Die ältere APM-Lücke CVE-2025-53521 landete im März im KEV-Katalog. Die damaligen Fixstände 17.1.3 und 17.5.1.3 liegen innerhalb der jetzt betroffenen Bereiche. Ein System auf genau diesen Ständen gilt also nicht als abgesichert und braucht den neuen Hotfix trotzdem.

Wie kritisch ist das?

Für Systeme in der betroffenen Konfiguration ist die Lage akut. Die Kombination aus Remote Code Execution ohne Anmeldung, CVSS 9.8 und bestätigter aktiver Ausnutzung rechtfertigt ein außerplanmäßiges Wartungsfenster. Die Frist der CISA für Bundesbehörden bis zum 25. September 2026 ist ein guter Maßstab für die eigene Dringlichkeit, auch wenn sie für Unternehmen nicht bindend ist.

Entscheidend ist der Angriffsweg: Der schädliche Verkehr geht an den Virtual Server selbst, nicht an die Verwaltungsoberfläche. Eine Einschränkung des Zugriffs auf das Management-Interface schützt deshalb nicht. Auch der Appliance-Modus bietet keinen Schutz. Wer sich bisher darauf verlassen hat, dass das Management-Netz isoliert ist, hat in diesem Fall keine wirksame Schutzschicht.

Für alle anderen BIG-IP-Betreiber gilt das Gegenteil: Ohne OAuth Authorization Server Profile besteht nach Herstellerangaben keine Verwundbarkeit. Diese Unterscheidung ist wichtig, damit knappe Wartungsfenster dort eingesetzt werden, wo sie gebraucht werden. Da die breiter formulierten KEV- und CERT-EU-Texte vor der Präzisierung durch F5 entstanden sind, sollte die Entscheidung aber auf einer konkreten Prüfung der eigenen Konfiguration beruhen und nicht auf einer Kurzbeschreibung.

Was sollten Admins jetzt tun?

  • Konfiguration konkret prüfen: In der Verwaltungsoberfläche unter Access, Federation, OAuth Authorization Server, OAuth Profile nachsehen, ob ein solches Profil überhaupt existiert. Wenn ja, prüfen, ob es in einem Access Profile eingebunden ist und ob dieses Access Profile an einem Virtual Server hängt. Nur diese Kombination ist verwundbar.
  • Versionsstand erfassen: Laufende Version gegen die betroffenen Bereiche 21.1.0, 17.5.0 bis 17.5.1 und 17.1.0 bis 17.1.3 abgleichen. Systeme, die im Frühjahr wegen CVE-2025-53521 auf 17.1.3 oder 17.5.1.3 gebracht wurden, liegen weiterhin im verwundbaren Bereich.
  • Passenden Engineering Hotfix einspielen: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG oder Hotfix-BIGIP-17.1.3.5.0.41.14-ENG je nach Branch.
  • Wenn der Hotfix nicht sofort installierbar ist: Bei F5 über ein Support-Ticket die iRule-Mitigation anfordern und auf den betroffenen Virtual Server anwenden. Die CISA hat Behörden angewiesen, zuerst die iRule anzuwenden, um eine vorausschauende forensische Triage zu ermöglichen, und danach den finalen Hersteller-Patch schnellstmöglich zu installieren.
  • Vor dem Patchen Beweise sichern: CERT-EU rät, zuerst forensische Spuren zu sichern, dann den Hotfix einzuspielen, anschließend auf Kompromittierungszeichen zu prüfen und bei Funden eine Incident Response zu starten. Ein Patch überschreibt Zustände, die später gebraucht werden.
  • APM-Log auswerten: In /var/log/apm nach wiederholt fehlgeschlagenen UserInfo-Anfragen mit der Fehlerbeschreibung The access token is invalid. suchen. Besonders auffällig sind zehn oder mehr solcher Anfragen von einer einzelnen IP-Adresse in kurzer Zeit.
  • OAuth-Zähler prüfen: Mit tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed den Wert total_failed ansehen. Ein unerklärter Anstieg ist ein Warnsignal.
  • Audit-Log gegenprüfen: In /var/log/audit nach auffälligen Befehlen rund um die Zeitpunkte der fehlgeschlagenen Token-Anfragen suchen.
  • Auf TMM-Core-Dateien achten: Die Kombination, die laut F5 eine manuelle Untersuchung auslösen sollte, sind wiederholte OAuth-Authentifizierungsfehler, gefolgt von verdächtigen Befehlen, gefolgt von einem TMM-SIGABRT kurz danach.
  • Nicht auf Netzsegmentierung allein setzen: Eine Beschränkung des Management-Interfaces und der Appliance-Modus schützen hier nachweislich nicht, weil der Angriff über den Datenpfad läuft.
  • Systeme jenseits des technischen Supports gesondert behandeln: F5 hat diese Stände nicht geprüft. Bis zum Nachweis des Gegenteils als potenziell betroffen einplanen.

Einordnung für Unternehmen

BIG-IP APM sitzt typischerweise genau an der Stelle, an der externe Zugriffe auf interne Anwendungen entschieden werden. Wenn dieses Gerät auch noch Access Tokens ausgibt, ist es nicht nur ein Netzwerkbaustein, sondern eine Identitätsinstanz. Eine Remote Code Execution ohne Anmeldung an dieser Stelle betrifft damit indirekt jede Anwendung, die hinter dem Gateway liegt.

Für kleinere IT-Abteilungen ist die eigentliche Arbeit in diesem Fall die Bestandsaufnahme, nicht der Patch. Wer nicht sicher sagen kann, welche Virtual Server welche Profile tragen, verliert die entscheidende Stunde mit Suchen statt mit Handeln. Eine gepflegte Übersicht über Access Profiles, OAuth-Profile und die zugehörigen Virtual Server zahlt sich genau hier aus und ist auch nach dem Hotfix noch nützlich.

Zweiter Punkt für die Nachbereitung: Wenn ein System in der betroffenen Konfiguration lief und über einen längeren Zeitraum erreichbar war, reicht der Hotfix allein nicht. Die Prüfung auf Kompromittierungszeichen gehört zum Vorgang dazu, und zwar bevor Logs rotieren. Wer dafür keinen eingeübten Ablauf hat, sollte die Schritte vorher festlegen statt sie im Ernstfall zu improvisieren.

Passende Anleitungen auf S-EDV

Quellen

F5 BIG-IPCVE-2026-94127Zero-DayOAuthCISA KEVAccess Policy Manager