F5 publica parches para BIG‑IP APM tras vulnerabilidad de ejecución remota explotada
La compañía lanzó actualizaciones de seguridad para la vulnerabilidad CVE-2026-94127, que afecta a servidores virtuales configurados como OAuth Authorization Server.

F5 ha publicado hoy actualizaciones de seguridad para corregir la vulnerabilidad de día cero CVE-2026‑94127, que permite a atacantes ejecutar código remoto en instancias de BIG‑IP APM configuradas como OAuth Authorization Server. La falla se produce cuando un administrador combina una política de acceso y un perfil OAuth en un servidor virtual. En la advertencia de la empresa, se confirma que la vulnerabilidad ya se está explotando en la práctica.
La compañía recomienda que los clientes revisen sus sistemas en busca de indicadores de compromiso. Los signos típicos son varias fallas de autenticación OAuth y la aparición de un TMM SIGABRT poco después de comandos sospechosos. Si la actualización de parche no puede instalarse de inmediato, F5 ofrece una medida mitigadora: aplicar un iRule disponible en su portal de soporte. El enlace a la guía está en my.f5.com.
Según datos de Shadowserver, más de 14 700 direcciones IP identificadas con huellas de BIG‑IP APM están bajo monitoreo. No se conoce cuántas han sido parcheadas o son honeypots. La agencia de ciberseguridad federal, CISA, añadió CVE‑2026‑94127 a su catálogo de vulnerabilidades conocidas y exigió a las agencias federales que lo corrigieran antes del viernes.
El historial de F5 está marcado por incidentes de seguridad: en octubre de 2025 la empresa reveló que hackers patrocinados por el Estado habían robado código fuente y vulnerabilidades de sus productos. Desde 2021 CISA ha detectado ocho vulnerabilidades de F5 en uso activo, cuatro de las cuales han sido aprovechadas en ataques de ransomware.
Para los administradores que utilizan APM únicamente como cliente OAuth o servidor de recursos, la vulnerabilidad no afecta. Sin embargo, cualquier configuración que incluya un servidor de autorización OAuth debe actualizarse de inmediato. La actualización se entrega a través del portal de F5 y se aplica en cuestión de minutos.
Esta situación refuerza la necesidad de revisar la configuración de OAuth en los entornos BIG‑IP y de mantener los parches al día. El uso de iRules como mitigación temporal puede ayudar a proteger los sistemas mientras se aplica la actualización oficial.
En última instancia, la rapidez con la que se detecta y corrige una vulnerabilidad depende de la visibilidad de los sistemas y de la capacidad de los equipos de seguridad para responder a alertas como las emitidas por CISA. Mantener los sistemas actualizados y monitorear los patrones de autenticación OAuth será clave para evitar que se aprovechen nuevas vulnerabilidades de día cero.


