Advertencia sobre la Vulnerabilidad en F5 BIG-IP APM
F5 ha anunciado la corrección de una vulnerabilidad crítica en su módulo BIG-IP Access Policy Manager (APM). Esta falla, catalogada como CVE-2026-94127, permite a los atacantes ejecutar código de forma remota en sistemas BIG-IP sin necesidad de autenticarse. Este problema afecta específicamente a los sistemas donde APM actúa como un servidor de autorización OAuth, encargado de emitir tokens de acceso a aplicaciones.
La vulnerabilidad fue revelada en un aviso de seguridad el 22 de septiembre y se ha calificado con un 9.8 sobre 10 en el sistema de puntuación CVSS v3.1, lo que indica su alta gravedad. F5 ha proporcionado hotfixes para mitigar el problema, aunque la configuración vulnerable requiere que APM tenga una política de acceso y un perfil de servidor de autorización OAuth en el mismo servidor virtual que recibe el tráfico OAuth.
Detalles Técnicos de la Falla
La vulnerabilidad se clasifica como un desbordamiento de búfer basado en heap. Esto significa que el tráfico malicioso enviado al servidor virtual puede llevar a la ejecución remota de código. Es importante destacar que restringir el acceso a la interfaz de gestión de BIG-IP no protege contra esta vulnerabilidad, ya que el tráfico malicioso se dirige directamente al servidor virtual.
Los sistemas que funcionan en modo Appliance también son vulnerables. La Cybersecurity and Infrastructure Security Agency (CISA) de EE. UU. ha incluido esta falla en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), instando a las agencias federales a aplicar las mitigaciones de F5 antes del 25 de septiembre.
Sistemas Afectados
Los sistemas que utilizan APM como servidor de autorización OAuth están en riesgo. Las versiones afectadas y sus respectivas correcciones son: - Versión 21.1: 21.1.0, antes del hotfix - Hotfix-BIGIP-21.1.0.2.0.30.22-ENG - Versión 17.5: 17.5.0 a 17.5.1, antes del hotfix - Hotfix-BIGIP-17.5.1.9.0.160.12-ENG - Versión 17.1: 17.1.0 a 17.1.3, antes del hotfix - Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
Los sistemas que solo utilizan APM como cliente OAuth o servidor de recursos, sin perfiles de servidor de autorización OAuth, no están afectados. F5 ha actualizado su registro CVE para aclarar que la falla está presente únicamente en el rol de servidor de autorización.
Recomendaciones
F5 ha proporcionado un hotfix para cada versión afectada. En caso de que no se pueda instalar de inmediato, se ofrece una mitigación mediante iRule para el servidor virtual afectado, disponible a través de un ticket con el soporte de F5. Además, CERT-EU aconseja conservar la evidencia forense, aplicar el hotfix y comprobar si hay signos de compromiso.
Detección de Compromisos
Los signos a tener en cuenta incluyen: - Errores repetidos en la autenticación OAuth y comandos sospechosos en los registros. - Un aumento inexplicable en el conteo de fallos al ejecutar el comando `tmctl global_oauth_stat`. - Comandos inusuales en el registro de auditoría.
Cualquier sistema que muestre estas características debe ser revisado por un profesional para evaluar posibles compromisos. La instalación del hotfix puede que no elimine el acceso que un atacante ya haya adquirido, por lo que la monitorización constante es esencial.
F5 ha instado a los administradores a actuar con rapidez para proteger sus sistemas y evitar potenciales brechas de seguridad.