Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-94127

F5 BIG-IP APM: kwetsbaarheid maakt uitvoeren van code op afstand mogelijk

Kritiek9,3Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
F5
nginx
Soort software
netwerk
webserver
Getroffen versies
BIG-IP Access Policy Manager 17.0.0 t/m 17.1.3, 17.5.0 t/m 17.5.1, 21.1.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
22 september 2026
Laatst bijgewerkt
22 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In F5 BIG-IP Access Policy Manager (APM) zit een ernstig lek waarmee een aanvaller via speciaal samengesteld netwerkverkeer eigen code kan uitvoeren op het systeem. De aanvaller hoeft daarvoor niet in te loggen. Het gaat om een bufferoverloop in het geheugen (heap), die optreedt in het deel van het systeem dat het gebruikersverkeer afhandelt.

Wie loopt risico?

Risico lopen organisaties die BIG-IP APM gebruiken met een toegangsbeleid (access policy) en een OAuth-profiel op een virtuele server, waarbij APM als OAuth-autorisatieserver fungeert. Gebruik je APM alleen als OAuth-client of resource server, zonder OAuth-autorisatieserverprofielen, dan ben je niet getroffen. Systemen in Appliance-modus zijn wel kwetsbaar. Het lek wordt volgens de gegevens actief misbruikt.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Controleer of je getroffen bent

    Kijk of jouw BIG-IP APM een access policy en een OAuth-profiel heeft op een virtuele server, en of APM als OAuth-autorisatieserver is ingesteld. Controleer ook of jouw versie bij de getroffen versies hoort: 17.0.0 t/m 17.1.3, 17.5.0 t/m 17.5.1 of 21.1.0.

  2. Volg het advies van de leverancier

    F5 heeft een beveiligingsadvies gepubliceerd (K000162605). In de gegevens staat geen opgeloste versie genoemd. Volg daarom de maatregelen uit dit advies en pas ze zo snel mogelijk toe.

  3. Beperk de blootstelling

    Beperk waar mogelijk de toegang tot de betreffende virtuele server vanaf het internet, totdat de maatregelen van de leverancier zijn doorgevoerd.

  4. Onderzoek op tekenen van misbruik

    Omdat het lek actief wordt misbruikt, is het verstandig jouw systemen en logbestanden te controleren op verdachte activiteit. CISA noemt hiervoor ook eisen voor forensisch onderzoek (Forensics Triage Requirements).

  5. Let op ondersteunde versies

    Versies waarvan de technische ondersteuning is beëindigd (EoTS) zijn door de leverancier niet beoordeeld. Gebruik je zo'n versie, dan is niet bekend of je kwetsbaar bent. Overweeg dan over te stappen op een ondersteunde versie.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het betreft een heap-based buffer overflow (CWE-122) in BIG-IP APM. Het lek is aanwezig wanneer een access policy en een OAuth-profiel op een virtual server zijn geconfigureerd en APM als OAuth Authorization Server optreedt. Specifiek samengesteld verkeer kan leiden tot uitvoering van willekeurige code op afstand, zonder authenticatie. Het probleem zit in het dataplane; het controlplane is niet blootgesteld. Ook systemen in Appliance-modus zijn kwetsbaar. De CVSS 4.0-score is 9,3 (kritiek), met aanvalsroute via het netwerk, lage complexiteit en zonder gebruikersinteractie.

CVSS-vector (versie 4.0, basisscore 9,3, bron: CNA)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Zwakheid (CWE)
CWE-122 · Bufferoverloop in het heapgeheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
2,2%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 22 september 2026
Deadline van CISA
25 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek