Kerngegevens
- Product
- BIG-IP Access Policy Manager
- Getroffen versies
- BIG-IP Access Policy Manager 17.0.0 t/m 17.1.3, 17.5.0 t/m 17.5.1, 21.1.0
- Oplossing
- Nog geen oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 22 september 2026
- Laatst bijgewerkt
- 22 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In F5 BIG-IP Access Policy Manager (APM) zit een ernstig lek waarmee een aanvaller via speciaal samengesteld netwerkverkeer eigen code kan uitvoeren op het systeem. De aanvaller hoeft daarvoor niet in te loggen. Het gaat om een bufferoverloop in het geheugen (heap), die optreedt in het deel van het systeem dat het gebruikersverkeer afhandelt.
Wie loopt risico?
Risico lopen organisaties die BIG-IP APM gebruiken met een toegangsbeleid (access policy) en een OAuth-profiel op een virtuele server, waarbij APM als OAuth-autorisatieserver fungeert. Gebruik je APM alleen als OAuth-client of resource server, zonder OAuth-autorisatieserverprofielen, dan ben je niet getroffen. Systemen in Appliance-modus zijn wel kwetsbaar. Het lek wordt volgens de gegevens actief misbruikt.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Controleer of je getroffen bent
Kijk of jouw BIG-IP APM een access policy en een OAuth-profiel heeft op een virtuele server, en of APM als OAuth-autorisatieserver is ingesteld. Controleer ook of jouw versie bij de getroffen versies hoort: 17.0.0 t/m 17.1.3, 17.5.0 t/m 17.5.1 of 21.1.0.
Volg het advies van de leverancier
F5 heeft een beveiligingsadvies gepubliceerd (K000162605). In de gegevens staat geen opgeloste versie genoemd. Volg daarom de maatregelen uit dit advies en pas ze zo snel mogelijk toe.
Beperk de blootstelling
Beperk waar mogelijk de toegang tot de betreffende virtuele server vanaf het internet, totdat de maatregelen van de leverancier zijn doorgevoerd.
Onderzoek op tekenen van misbruik
Omdat het lek actief wordt misbruikt, is het verstandig jouw systemen en logbestanden te controleren op verdachte activiteit. CISA noemt hiervoor ook eisen voor forensisch onderzoek (Forensics Triage Requirements).
Let op ondersteunde versies
Versies waarvan de technische ondersteuning is beëindigd (EoTS) zijn door de leverancier niet beoordeeld. Gebruik je zo'n versie, dan is niet bekend of je kwetsbaar bent. Overweeg dan over te stappen op een ondersteunde versie.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het betreft een heap-based buffer overflow (CWE-122) in BIG-IP APM. Het lek is aanwezig wanneer een access policy en een OAuth-profiel op een virtual server zijn geconfigureerd en APM als OAuth Authorization Server optreedt. Specifiek samengesteld verkeer kan leiden tot uitvoering van willekeurige code op afstand, zonder authenticatie. Het probleem zit in het dataplane; het controlplane is niet blootgesteld. Ook systemen in Appliance-modus zijn kwetsbaar. De CVSS 4.0-score is 9,3 (kritiek), met aanvalsroute via het netwerk, lage complexiteit en zonder gebruikersinteractie.
CVSS-vector (versie 4.0, basisscore 9,3, bron: CNA)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-122 · Bufferoverloop in het heapgeheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 2,2%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 22 september 2026
- Deadline van CISA
- 25 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Hoog · Schade: HoogBekijk advies