BIG-IP APM enthält einen Heap-Overflow in der OAuth-Verarbeitung: Ist APM als OAuth Authorization Server konfiguriert – also mit Access-Policy und OAuth-Profil auf einem Virtual Server –, kann ein Angreifer mit präpariertem Datenverkehr ohne Anmeldung eigenen Code auf dem System ausführen. F5 hat die Lücke am 22. September 2026 veröffentlicht und bestätigt, dass sie bereits ausgenutzt wird. Behoben ist sie vorerst nur über Engineering-Hotfixes; bis zu deren Einspielung stellt F5 eine iRule über den Support bereit. CISA führt sie seit demselben Tag im KEV-Katalog – mit drei Tagen Frist und forensischer Triage-Pflicht.
Advisory als PDF herunterladenArbeitet BIG-IP APM als OAuth Authorization Server, verarbeitet das Traffic-Management-Modul (TMM) die OAuth-Anfragen auf der Datenebene. Präparierter Datenverkehr an einen solchen Virtual Server löst einen Heap-Overflow aus (CWE-122) – und darüber Codeausführung, ohne Zugangsdaten und ohne Nutzerinteraktion, auch im Appliance-Modus. Die Verwaltungsoberfläche ist nicht beteiligt. Reine OAuth-Client- oder Resource-Server-Setups sind laut F5 nicht betroffen. F5 hat die Lücke intern gefunden.
| Produkt / Zweig | Verwundbar | Fixversion |
|---|---|---|
| BIG-IP APM 21.x | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| BIG-IP APM 17.5 | 17.5.0 – 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| BIG-IP APM 17.1 | 17.1.0 – 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
| Übrige F5-Produkte | nicht betroffen | keine Maßnahme nötig |
Angreifbar nur mit APM als OAuth Authorization Server. Die Fixes sind Engineering-Hotfixes über F5 Downloads (K000163302), noch kein regulärer Release. Versionen jenseits des Supports (EoTS) hat F5 nicht bewertet – als verwundbar behandeln. Stände gegen K000162605 abgleichen.
Regulatorischer Hinweis: Ein übernommenes Zugangs-Gateway mit Zugriff auf Sitzungen und Tokens ist in der Regel eine meldepflichtige Verletzung – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung, Forensik und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Triage vor Entwarnung.
tmsh show sys versionHotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG bzw. Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Die Hotfixes enthalten zugleich alle Korrekturen der Hardened Releases 2. Vorher UCS-Sicherung ziehen, HA-Paare nach F5-Upgrade-Pfad aktualisieren und auf den regulären Maintenance-Release umsteigen, sobald er erscheint./var/log/apm, verdächtige Befehle im Audit-Log /var/log/audit und kurz darauf ein TMM-Absturz (SIGABRT, Core-File). Den Zähler der fehlgeschlagenen OAuth-Anfragen auf unerklärliche Anstiege prüfen.tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed01990004:3 … Request UserInfo … failedError Code (invalid_token) – ab ≥ 10 je Log, v. a. von einer IPSIGABRT (SOD-Daemon) mit Core-File,total_failed in global_oauth_statZur Einordnung: Die Indikatoren stammen aus dem F5-Advisory K000162605. F5 betont, dass jeder einzelne für sich normal sein kann – erst die Kombination aus gehäuften OAuth-Fehlern, verdächtigen Befehlen und einem kurz darauf folgenden TMM-Absturz rechtfertigt eine Untersuchung. Ein fehlender Treffer ist kein Ausschluss, wenn Logs rotiert oder gelöscht wurden.
Wichtig: Ein Angriff über diese Lücke hinterlässt keine erfolgreiche Anmeldung – nur eine Serie fehlgeschlagener OAuth-Anfragen, wie sie auch im Normalbetrieb vorkommt. Wer lediglich auf Anmeldeereignisse achtet, übersieht ihn. Aussagekräftig ist das Muster: viele OAuth-Fehler von einer Quelle, dann Befehle im Audit-Log, dann ein TMM-Absturz.
F5 Security Advisory K000162605 (veröffentlicht 22.09.2026, aktualisiert 23.09.2026) · F5 K000163302 (Engineering-Hotfixes 17.5.1.9 / 17.1.3.5) · CVE-Record CVE-2026-94127 (F5 als CNA) · NVD CVE-2026-94127 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 22.09.2026, Frist 25.09.2026, forensische Triage). Angaben nach bestem Wissen zum Stand 28.09.2026; Hotfix-Stände gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Gehäufte OAuth-Fehler von einer Quelle, gefolgt von Befehlen im Audit-Log und einem TMM-Absturz auf dem BIG-IP. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.