Seguridad y Riesgo6 minRedacción

CISA confirma vulnerabilidad 9.8 de F5 BIG-IP en explotación

Corredor de data center com racks de equipamentos de rede, portas perfuradas abertas e feixes densos de cabos laranja e azuis em bandejas suspensas.

La CVE-2026-94127 permite ejecución remota de código sin autenticación. Agencias federales de EE. UU. tienen hasta el 25 de septiembre para corregir.

La CISA incluyó la CVE-2026-94127 en el catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre, con un plazo hasta el 25 de septiembre para que agencias civiles federales de los Estados Unidos apliquen la corrección. La falla se encuentra en el BIG-IP APM, el módulo de control de acceso de F5, y recibió una calificación de 9.8 en CVSS v3.1. F5 le otorga 9.3 en la escala v4.0 y publicó la advertencia K000162605 el mismo día, tras identificar la explotación en curso.


El problema es un desbordamiento de búfer en heap, clasificado como CWE-122, y solo se manifiesta en una configuración específica: un servidor virtual que tenga simultáneamente una política de acceso del APM y un perfil OAuth, con el APM actuando como servidor de autorización. Tráfico especialmente construido corrompe memoria y ejecuta código arbitrario directamente en el Traffic Management Microkernel, el plano de datos del aparato. Sin autenticación, sin interacción del usuario.


El aparato que antepone todo


El detalle que cambia el cálculo de riesgo es dónde se ejecuta el código. El TMM es el proceso que canaliza el tráfico, no un servicio auxiliar de gestión. Quien ejecuta código allí está posicionado antes del balanceo, antes de la terminación TLS y antes de cualquier decisión de autorización, con visibilidad sobre sesiones de usuarios que aún van a ser autenticados. El BIG-IP APM es precisamente el equipo que bancos, operadoras y entidades públicas colocan en el borde para realizar VPN y inicio de sesión único corporativo.


Una búsqueda en ZoomEye por http.body="BIG-IP" devolvió 59,063 instancias expuestas globalmente durante el análisis de la falla. El número describe la huella del producto en Internet, no la población vulnerable: un activo puede ya estar corregido, puede no tener perfil OAuth asociado a una política de acceso, o estar detrás de controles adicionales. Sirve como orden de magnitud de la superficie, y es una orden de magnitud incómoda para un producto de borde con RCE no autenticado activo.


Las versiones corregidas indicadas por F5 son los hotfixes de ingeniería sobre las ramas 21.1.0, 17.5.0 y 17.1.0. Quien no pueda aplicar inmediatamente tiene una mitigación de configuración obvia y verificable: separar el perfil OAuth de la política de acceso en el mismo servidor virtual rompe la precondición de la explotación.


Cuatro CVEs, un plazo de tres días


La inclusión de F5 en el catálogo vino acompañada de otras tres vulnerabilidades añadidas el 22 de septiembre, todas con evidencia de explotación activa y todas en productos de infraestructura de red. Las cuatro tienen el mismo plazo del 25 de septiembre, según la advertencia de la CISA. Tres días hábiles para inventariar, corregir y hacer triage forense en equipo de borde es un cronograma que presupone que la organización ya sabe dónde están sus aparatos.


Ahí está el punto que interesa a quienes no son agencias federales americanas. El plazo de la CISA solo obliga al gobierno de los Estados Unidos, pero el catálogo se ha convertido en el reloj de referencia de aseguradoras cibernéticas y de cláusulas contractuales de proveedores en todo el mundo. Un CVE en el catálogo con fecha de vencimiento es el disparador que muchas pólizas utilizan para discutir cobertura en caso de incidentes posteriores.


El mismo equipo, tres exposiciones diferentes


En el sector financiero brasileño, el BIG-IP APM aparece con frecuencia como concentrador de acceso remoto de terceros y como front-end de banca por Internet. La exigencia del Banco Central respecto a la continuidad de servicios esenciales transforma un aparato de borde comprometido en un evento de notificación regulatoria, no solo en un incidente de TI.


En Alemania, el BSI mantiene el KRITIS, que impone a operadores de infraestructura crítica la obligación de reportar incidentes relevantes, y la corrección de una falla ya explotada en un producto de control de acceso entra directamente en ese ámbito. Operadoras de telecomunicaciones europeas que usan el APM para acceso de ingeniería de red están en la misma categoría.


En India, el vector es diferente: los centros de entrega de TI que atienden a clientes occidentales utilizan el producto para autenticar a decenas de miles de ingenieros subcontratados en entornos de clientes. Un compromiso allí no expone al proveedor, expone a la cartera de clientes que confía en ese túnel de acceso. Es el mismo aparato produciendo riesgo de proveedor en lugar de riesgo propio.


Vale la pena registrar lo que aún no se sabe. F5 y CISA confirman explotación activa, pero ninguna de las dos atribuyó la actividad a un grupo nombrado ni divulgó indicadores de compromiso públicos hasta el cierre de este artículo. Equipos que solo pueden cazar con IOC listos se quedarán sin material por algunos días, y es precisamente esta ventana la que suele separar a quienes corrigen por calendario de quienes corrigen por amenaza.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo