Sicherheit & Risiko6 Min.Redaktion

CISA warnt vor F5 BIG-IP Schwachstelle 9.8

Corredor de data center com racks de equipamentos de rede, portas perfuradas abertas e feixes densos de cabos laranja e azuis em bandejas suspensas.

Die CVE-2026-94127 ermöglicht die Remote-Code-Ausführung ohne Authentifizierung im BIG-IP APM. US-Behörden haben bis zum 25. September Zeit zur Behebung.

Die CISA hat die CVE-2026-94127 am 22. September in ihr Verzeichnis bekannter ausgenutzter Schwachstellen aufgenommen, mit Frist bis zum 25. September für US-zivile Behörden zur Anwendung des Patches. Die Schwachstelle betrifft das BIG-IP APM, das Zugangssteuerungsmodul von F5, und erhielt eine Bewertung von 9,8 im CVSS v3.1. F5 selbst weist eine Bewertung von 9,3 auf der Skala v4.0 zu und veröffentlichte am selben Tag die Mitteilung K000162605, nachdem die laufende Ausnutzung identifiziert wurde.


Das Problem ist ein Heap-Buffer-Overflow, klassifiziert als CWE-122, und tritt nur in einer bestimmten Konfiguration auf: ein virtueller Server, der gleichzeitig eine APM-Zugangsrichtlinie und ein OAuth-Profil hat, wobei APM als Autorisierungsserver fungiert. Speziell gestalteter Verkehr beschädigt Speicher und führt beliebigen Code direkt im Traffic Management Microkernel, dem Datenpfad des Geräts, aus. Ohne Authentifizierung, ohne Benutzerinteraktion.


Das Gerät, das alles vorgelagert ist


Das Detail, das die Risikobewertung ändert, ist, wo der Code ausgeführt wird. Das TMM ist der Prozess, der den Verkehr leitet, und kein Hilfsdienst für das Management. Wer dort Code ausführt, ist vor der Lastverteilung, vor der TLS-Beendigung und vor jeder Autorisierungsentscheidung platziert und hat Sichtbarkeit über Benutzer-Sitzungen, die noch authentifiziert werden müssen. Das BIG-IP APM ist genau das Gerät, das Banken, Betreiber und öffentliche Stellen an der Grenze für VPN und Unternehmens-Single-Sign-On einsetzen.


Eine Suche in ZoomEye nach http.body="BIG-IP" ergab 59.063 global exponierte Instanzen während der Schwachstellenanalyse. Die Zahl beschreibt den Fußabdruck des Produkts im Internet, nicht die anfällige Population: Ein Asset könnte bereits gepatcht sein, könnte kein OAuth-Profil in Verbindung mit einer Zugangsrichtlinie haben oder hinter zusätzlichen Kontrollen stehen. Es dient als Größenordnung der Oberfläche und ist eine unangenehme Größenordnung für ein Edge-Produkt mit aktiver nicht authentifizierter RCE.


Die von F5 angegebenen gepatchten Versionen sind die Engineering-Hotfixes für die Zweige 21.1.0, 17.5.0 und 17.1.0. Wer nicht sofort patchen kann, hat eine offensichtliche und überprüfbare Konfigurationsminderung: Die Trennung des OAuth-Profils von der Zugangsrichtlinie auf demselben virtuellen Server hebt die Voraussetzung für die Ausnutzung auf.


Vier CVEs, eine Frist von drei Tagen


Der Eintritt von F5 in das Verzeichnis wurde von drei weiteren Schwachstellen begleitet, die am 22. September hinzugefügt wurden, alle mit Nachweis aktiver Ausnutzung und alle in Netzwerk-Infrastrukturprodukten. Alle vier haben die gleiche Frist vom 25. September laut CISA-Warnung. Drei Werktage zur Inventarisierung, Behebung und forensischen Prüfung an Edge-Geräten ist ein Zeitrahmen, der voraussetzt, dass die Organisation bereits weiß, wo sich ihre Geräte befinden.


Hier ist der Punkt, der für diejenigen von Interesse ist, die keine US-Bundesbehörde sind. Die Frist der CISA zwingt nur die US-Regierung, aber das Verzeichnis wurde zur Referenzuhr für Cyberversicherer und Vertragsklauseln von Anbietern weltweit. Ein CVE im Verzeichnis mit Fälligkeitsdatum ist der Auslöser, den viele Policen nutzen, um über Deckung im Falle eines nachfolgenden Vorfalls zu diskutieren.


Das gleiche Gerät, drei unterschiedliche Exposuren


Im brasilianischen Finanzsektor tritt das BIG-IP APM häufig als Zugangskonzentrator für externe Dienstleister und als Front-End für Internet-Banking auf. Die Anforderungen der Zentralbank bezüglich der Kontinuität wesentlicher Dienstleistungen verwandeln ein kompromittiertes Edge-Gerät in ein Ereignis der regulatorischen Meldung, nicht nur in einen IT-Vorfall.


In Deutschland führt das BSI das KRITIS, welches Betreiber kritischer Infrastrukturen verpflichtet, relevante Vorfälle zu melden, und die Behebung einer bereits ausgenutzten Schwachstelle in einem Zugangskontrolldprodukt fällt direkt in diesen Rahmen. Europäische Telekommunikationsbetreiber, die das APM für den Zugriff auf Netzwerkengineering verwenden, gehören ebenfalls in dieselbe Kategorie.


In Indien ist der Vektor ein anderer: Die IT-Bereitstellungszentren, die westliche Kunden bedienen, nutzen das Produkt, um Zehntausende von externen Ingenieuren in Kundensystemen zu authentifizieren. Eine Kompromittierung dort exponiert nicht den Anbieter, sondern die Kundenbasis, die auf diesen Zugangstunnel vertraut. Es ist dasselbe Gerät, das ein Lieferantenrisiko statt eines eigenen Risikos erzeugt.


Es ist zu vermerken, was noch nicht bekannt ist. F5 und CISA bestätigen aktive Ausnutzungen, aber keine von beiden hat die Aktivitäten einer benannten Gruppe zugeordnet oder öffentliche Indikatoren für Kompromittierungen bis zum Zeitpunkt des Abschlusses dieses Berichts veröffentlicht. Teams, die nur mit fertigen IOC jagen können, werden einige Tage ohne Material bleiben müssen, und genau dieses Fenster trennt oft diejenigen, die nach Kalender korrigieren, von denen, die nach Bedrohung korrigieren.

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko