CISA põe falha 9.8 do F5 BIG-IP em exploração ativa

A CVE-2026-94127 permite execução remota de código sem autenticação no plano de dados do BIG-IP APM. Agências federais americanas têm até 25 de setembro para corrigir.
A CISA incluiu a CVE-2026-94127 no catálogo de vulnerabilidades exploradas conhecidas em 22 de setembro, com prazo de 25 de setembro para que agências civis federais dos Estados Unidos apliquem a correção. A falha está no BIG-IP APM, o módulo de controle de acesso da F5, e recebeu nota 9.8 no CVSS v3.1. A própria F5 atribui 9.3 na escala v4.0 e publicou o aviso K000162605 no mesmo dia, depois de identificar exploração em andamento.
O problema é um estouro de buffer em heap, classificado como CWE-122, e só se manifesta em uma configuração específica: um servidor virtual que tenha simultaneamente uma política de acesso do APM e um perfil OAuth, com o APM atuando como servidor de autorização. Tráfego especialmente construído corrompe memória e executa código arbitrário diretamente no Traffic Management Microkernel, o plano de dados do appliance. Sem autenticação, sem interação do usuário.
O appliance que fica antes de tudo
O detalhe que muda o cálculo de risco é onde o código roda. O TMM é o processo que encaminha o tráfego, não um serviço auxiliar de gestão. Quem executa código ali está posicionado antes do balanceamento, antes da terminação TLS e antes de qualquer decisão de autorização, com visibilidade sobre sessões de usuários que ainda vão ser autenticados. O BIG-IP APM é justamente o equipamento que bancos, operadoras e órgãos públicos colocam na borda para fazer VPN e single sign-on corporativo.
Uma busca no ZoomEye por http.body="BIG-IP" retornou 59.063 instâncias expostas globalmente durante a análise da falha. O número descreve a pegada do produto na internet, não a população vulnerável: um ativo pode já estar corrigido, pode não ter perfil OAuth associado a uma política de acesso, ou estar atrás de controles adicionais. Serve como ordem de grandeza da superfície, e é uma ordem de grandeza desconfortável para um produto de borda com RCE não autenticado ativo.
As versões corrigidas indicadas pela F5 são os hotfixes de engenharia sobre os ramos 21.1.0, 17.5.0 e 17.1.0. Quem não puder aplicar imediatamente tem uma mitigação de configuração óbvia e verificável: separar o perfil OAuth da política de acesso no mesmo servidor virtual quebra a pré-condição da exploração.
Quatro CVEs, um prazo de três dias
A entrada do F5 no catálogo veio acompanhada de outras três vulnerabilidades adicionadas em 22 de setembro, todas com evidência de exploração ativa e todas em produtos de infraestrutura de rede. As quatro carregam o mesmo prazo de 25 de setembro, segundo o aviso da CISA. Três dias úteis para inventariar, corrigir e fazer triagem forense em equipamento de borda é um cronograma que pressupõe que a organização já sabe onde seus appliances estão.
Aí está o ponto que interessa a quem não é agência federal americana. O prazo da CISA obriga apenas o governo dos Estados Unidos, mas o catálogo virou o relógio de referência de seguradoras cibernéticas e de cláusulas contratuais de fornecedores em todo o mundo. Um CVE no catálogo com data de vencimento é o gatilho que muitas apólices usam para discutir cobertura em caso de incidente posterior.
O mesmo equipamento, três exposições diferentes
No setor financeiro brasileiro, o BIG-IP APM aparece com frequência como concentrador de acesso remoto de terceirizados e como front-end de internet banking. A exigência do Banco Central quanto à continuidade de serviços essenciais transforma um appliance de borda comprometido em evento de notificação regulatória, não apenas em incidente de TI.
Na Alemanha, o BSI mantém o KRITIS, que impõe a operadores de infraestrutura crítica obrigação de reportar incidentes relevantes, e a correção de uma falha já explorada em produto de controle de acesso entra diretamente nesse escopo. Operadoras de telecomunicações europeias que usam o APM para acesso de engenharia de rede estão na mesma categoria.
Na Índia, o vetor é outro: os centros de entrega de TI que atendem clientes ocidentais usam o produto para autenticar dezenas de milhares de engenheiros terceirizados em ambientes de clientes. Um comprometimento ali não expõe o provedor, expõe a carteira de clientes que confia naquele túnel de acesso. É o mesmo appliance produzindo risco de fornecedor em vez de risco próprio.
Vale registrar o que ainda não se sabe. F5 e CISA confirmam exploração ativa, mas nenhuma das duas atribuiu a atividade a um grupo nomeado nem divulgou indicadores de comprometimento públicos até o fechamento desta matéria. Equipes que só conseguem caçar com IOC prontos vão ficar sem material por alguns dias, e é exatamente essa janela que costuma separar quem corrige por calendário de quem corrige por ameaça.