SECURITY ADVISORY

Heap-Overflow im OAuth-Server: F5 BIG-IP APM ohne Anmeldung übernehmbar

BIG-IP APM enthält einen Heap-Overflow in der OAuth-Verarbeitung: Ist APM als OAuth Authorization Server konfiguriert – also mit Access-Policy und OAuth-Profil auf einem Virtual Server –, kann ein Angreifer mit präpariertem Datenverkehr ohne Anmeldung eigenen Code auf dem System ausführen. F5 hat die Lücke am 22. September 2026 veröffentlicht und bestätigt, dass sie bereits ausgenutzt wird. Behoben ist sie vorerst nur über Engineering-Hotfixes; bis zu deren Einspielung stellt F5 eine iRule über den Support bereit. CISA führt sie seit demselben Tag im KEV-Katalog – mit drei Tagen Frist und forensischer Triage-Pflicht.

CVE-ID

CVE-2026-94127

CVSS

9,3

Schweregrad

Kritisch

Hersteller

F5

Produkt

BIG-IP APM (OAuth Authorization Server)

Veröffentlicht

28.09.2026

CISA-KEV

Gelistet

Advisory als PDF herunterladen

Analyse

Warum die Lücke wirkt

Arbeitet BIG-IP APM als OAuth Authorization Server, verarbeitet das Traffic-Management-Modul (TMM) die OAuth-Anfragen auf der Datenebene. Präparierter Datenverkehr an einen solchen Virtual Server löst einen Heap-Overflow aus (CWE-122) – und darüber Codeausführung, ohne Zugangsdaten und ohne Nutzerinteraktion, auch im Appliance-Modus. Die Verwaltungsoberfläche ist nicht beteiligt. Reine OAuth-Client- oder Resource-Server-Setups sind laut F5 nicht betroffen. F5 hat die Lücke intern gefunden.

Angriffskette

  1. Ziel erreichbar – Virtual Server mit APM-Access-Policy und OAuth-Server-Profil
  2. Präparierter Verkehr – wiederholte OAuth-Anfragen lösen den Heap-Overflow im TMM aus
  3. Codeausführung – ohne Anmeldung, Befehle auf dem BIG-IP-System
  4. Ausbreitung – Zugriff auf Sitzungen, Tokens und die dahinterliegenden Anwendungen

Betroffene Versionen und Fixes

Produkt / ZweigVerwundbarFixversion
BIG-IP APM 21.x21.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
BIG-IP APM 17.517.5.0 – 17.5.1Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
BIG-IP APM 17.117.1.0 – 17.1.3Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
Übrige F5-Produktenicht betroffenkeine Maßnahme nötig

Angreifbar nur mit APM als OAuth Authorization Server. Die Fixes sind Engineering-Hotfixes über F5 Downloads (K000163302), noch kein regulärer Release. Versionen jenseits des Supports (EoTS) hat F5 nicht bewertet – als verwundbar behandeln. Stände gegen K000162605 abgleichen.

Regulatorischer Hinweis: Ein übernommenes Zugangs-Gateway mit Zugriff auf Sitzungen und Tokens ist in der Regel eine meldepflichtige Verletzung – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung, Forensik und Dokumentation.

Chronologie

  • 22.09.2026 – F5 veröffentlicht K000162605 – Ausnutzung bestätigt
  • 22.09.2026 – Aufnahme in CISA KEV · Triage-Pflicht
  • 23.09.2026 – Advisory aktualisiert · NVD-Analyse
  • 25.09.2026 – Ablauf der CISA-Frist (US-Behörden)

Maßnahmenplan

In dieser Reihenfolge – Mitigation vor Patch, Triage vor Entwarnung.

  • Sofort: Betroffenheit prüfen, iRule bei F5 anfordern
  • Kurzfristig: Engineering-Hotfix des eigenen Zweigs einspielen
  • Parallel: Kompromittierung ausschließen
  1. Betroffenheit feststellen
    Version aller BIG-IP-Systeme mit APM erheben (betroffen: 21.1.0, 17.5.0 – 17.5.1, 17.1.0 – 17.1.3). Dann prüfen, ob APM irgendwo als OAuth Authorization Server arbeitet, also ein OAuth-Server-Profil zusammen mit einer Access-Policy an einem Virtual Server hängt. Nur diese Kombination ist angreifbar – reine OAuth-Client-Setups nicht.
    tmsh show sys version
  2. Sofort mitigieren (vor dem Patch)
    F5 stellt eine iRule bereit, die auf den betroffenen APM-Virtual-Server gelegt wird – erhältlich ausschließlich über ein Ticket beim F5-Support. CISA empfiehlt ausdrücklich, zuerst diese iRule einzusetzen, dann die forensische Triage durchzuführen und erst danach zu patchen. Bis dahin den Zugriff auf den OAuth-Virtual-Server so weit wie betrieblich möglich einschränken.
  3. Patchen
    Den Engineering-Hotfix des eigenen Zweigs von F5 Downloads installieren: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG bzw. Hotfix-BIGIP-17.1.3.5.0.41.14-ENG. Die Hotfixes enthalten zugleich alle Korrekturen der Hardened Releases 2. Vorher UCS-Sicherung ziehen, HA-Paare nach F5-Upgrade-Pfad aktualisieren und auf den regulären Maintenance-Release umsteigen, sobald er erscheint.
  4. Kompromittierung ausschließen
    Der Patch schließt die Tür – er wirft niemanden hinaus, der schon drin ist. F5 nennt drei Indikatoren, die in kurzem zeitlichem Abstand auftreten: gehäufte OAuth-Fehler in /var/log/apm, verdächtige Befehle im Audit-Log /var/log/audit und kurz darauf ein TMM-Absturz (SIGABRT, Core-File). Den Zähler der fehlgeschlagenen OAuth-Anfragen auf unerklärliche Anstiege prüfen.
    tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
  5. Bei Verdacht: Gateway als kompromittiert behandeln
    Bei jedem Treffer: Beweise sichern (Logs, Core-Files, UCS), bevor das System neu aufgesetzt wird. Auf dem Gerät hinterlegte Schlüssel, Zertifikate und Client-Secrets der OAuth-Profile erneuern, ausgestellte Tokens widerrufen und die Konfiguration auf fremde Einträge prüfen – dokumentiert für eine etwaige Meldung.

Kompromittierungs-Indikatoren

  • OAuth-Fehler (/var/log/apm): 01990004:3 … Request UserInfo … failed
    Error Code (invalid_token) – ab ≥ 10 je Log, v. a. von einer IP
  • Audit-Log (/var/log/audit): Verdächtige Befehle im zeitlichen Umfeld
    der gehäuften OAuth-Fehler
  • System: TMM-Absturz per SIGABRT (SOD-Daemon) mit Core-File,
    Anstieg von total_failed in global_oauth_stat

Zur Einordnung: Die Indikatoren stammen aus dem F5-Advisory K000162605. F5 betont, dass jeder einzelne für sich normal sein kann – erst die Kombination aus gehäuften OAuth-Fehlern, verdächtigen Befehlen und einem kurz darauf folgenden TMM-Absturz rechtfertigt eine Untersuchung. Ein fehlender Treffer ist kein Ausschluss, wenn Logs rotiert oder gelöscht wurden.

Wichtig: Ein Angriff über diese Lücke hinterlässt keine erfolgreiche Anmeldung – nur eine Serie fehlgeschlagener OAuth-Anfragen, wie sie auch im Normalbetrieb vorkommt. Wer lediglich auf Anmeldeereignisse achtet, übersieht ihn. Aussagekräftig ist das Muster: viele OAuth-Fehler von einer Quelle, dann Befehle im Audit-Log, dann ein TMM-Absturz.

Empfehlung für die Geschäftsleitung

  • Heute anordnen: Betroffenheit prüfen und die F5-iRule über den Support anfordern und einsetzen.
  • Für jedes BIG-IP mit OAuth-Server-Profil eine forensische Prüfung beauftragen – dokumentiert für eine etwaige Meldung.
  • Engineering-Hotfix innerhalb der Woche einspielen und den Umstieg auf den regulären Release einplanen.

Primärquellen

F5 Security Advisory K000162605 (veröffentlicht 22.09.2026, aktualisiert 23.09.2026) · F5 K000163302 (Engineering-Hotfixes 17.5.1.9 / 17.1.3.5) · CVE-Record CVE-2026-94127 (F5 als CNA) · NVD CVE-2026-94127 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 22.09.2026, Frist 25.09.2026, forensische Triage). Angaben nach bestem Wissen zum Stand 28.09.2026; Hotfix-Stände gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.

So unterstützt Sie Argos Security

Für genau diese Schwachstelle ausgewählt – nicht für jede.

  • SOFORTMASSNAHME

    Kompromittierung prüfen →

    Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.

  • LAUFENDE LEISTUNG

    Cyber Defense Center →

    Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Gehäufte OAuth-Fehler von einer Quelle, gefolgt von Befehlen im Audit-Log und einem TMM-Absturz auf dem BIG-IP. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.

  • LAUFENDE LEISTUNG

    Managed XDR – Extended Detection and Response →

    Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.

Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.