F5 patcht tweede actief misbruikte BIG-IP APM zero-day binnen een week

F5 verhelpt CVE-2026-94127, een tweede actief misbruikte zero-day in BIG-IP APM naast het eerder gepatchte CVE-2025-53521.

F5 heeft opnieuw een noodpatch uitgebracht voor BIG-IP Access Policy Manager (APM), deze keer voor CVE-2026-94127, een kritieke heap-based buffer overflow met een CVSS-score van 9,8. Het lek wordt al actief misbruikt en is daarmee de tweede zero-day in APM binnen een week tijd, na CVE-2025-53521, dat cybersecuritynieuws.nl eerder deze week beschreef.

De nieuwe fout treft alleen omgevingen waar BIG-IP APM als OAuth Authorization Server is ingericht, met zowel een access policy als een OAuth-profiel op dezelfde virtuele server. Een ongeauthenticeerde aanvaller kan met speciaal geprepareerd netwerkverkeer op afstand code uitvoeren. F5 bevestigt dat het lek al werd misbruikt voordat de patch beschikbaar kwam.

Getroffen zijn BIG-IP-versies 17.1.0 tot en met 17.1.3, 17.5.0 tot en met 17.5.1 en 21.1.0, mits geconfigureerd met de kwetsbare combinatie. F5 heeft voor elke tak een hotfix uitgebracht; wie nog niet kan patchen, kan via F5-support een tijdelijke iRule toepassen. CISA heeft ook dit lek aan de Known Exploited Vulnerabilities-catalogus toegevoegd.

Dat er binnen zo’n korte tijd twee losse zero-days in dezelfde APM-configuratie actief worden misbruikt, is reden om niet alleen te patchen maar ook terug te kijken. Controleer de logs op mislukte OAuth-authenticaties gevolgd door onverwachte commando’s, en overweeg de OAuth Authorization Server-functie tijdelijk uit te schakelen als patchen niet meteen lukt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.