Kurz gesagt
CVE-2026-94127 ist eine kritische, bereits ausgenutzte Lücke in F5 BIG-IP Access Policy Manager – exponiert ist aber nur eine Konfiguration: APM als OAuth Authorization Server, mit Access-Policy und OAuth-Profil auf demselben virtuellen Server. Trifft das auf einen Ihrer virtuellen Server zu, installieren Sie jetzt den Hotfix von F5 oder setzen die iRule-Mitigation ein und prüfen anschließend die Logs auf Spuren einer Kompromittierung aus der Zeit vor dem Patch. Unser Team für Security-Audits sieht dieselbe Lücke immer wieder: Unternehmen wissen, dass sie BIG-IP betreiben, aber niemand kann sagen, welche OAuth-Rollen das Gerät übernimmt.
Die übergeordnete Lehre ist bekannt. Die Appliances vor Ihren Anwendungen – Load Balancer, VPN-Gateways, Identity-Proxys – sind heute ein bevorzugtes erstes Angriffsziel. Sie hängen am Internet, verarbeiten Zugangsdaten und werden langsamer gepatcht als der Code dahinter.
Was hat F5 veröffentlicht?
F5 hat am 22. September 2026 das Advisory K000162605 veröffentlicht, das einen Heap-basierten Pufferüberlauf in BIG-IP APM beschreibt. Ein Angreifer ohne Zugangsdaten kann präparierten Traffic an eine betroffene OAuth-Konfiguration senden und beliebigen Code auf dem BIG-IP-System ausführen. Der Hersteller schreibt unmissverständlich, die Schwachstelle „wurde ausgenutzt“ – deshalb kam sie als Zero-Day-Meldung mit Hotfixes und nicht im regulären Quartals-Patch.
Die US-Cybersicherheitsbehörde CISA nahm die Lücke noch am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf, zusammen mit zwei Check-Point-Bugs und einem in Arista VeloCloud Orchestrator. US-Bundesbehörden hatten bis zum 25. September Zeit – ein Drei-Tage-Fenster, das die CISA nur für die dringendsten Fälle vergibt. Weder F5 noch die CISA haben angegeben, wie viele Systeme kompromittiert wurden oder wer hinter den Angriffen steckt; laut Rapid7 gab es zum Zeitpunkt der Veröffentlichung keinen öffentlichen Proof of Concept.
F5 hat laut BleepingComputer mehr als 23.000 Kunden, darunter 48 der Fortune 50. Diese Reichweite und die Tatsache, dass Angreifer bei einem im Oktober 2025 bekannt gewordenen staatlich gesteuerten Einbruch BIG-IP-Quellcode und Schwachstellendetails bei F5 erbeutet haben, sind der Grund, warum Security-Teams jede neue BIG-IP-Zero-Day-Lücke mit Priorität behandeln.
Wer ist tatsächlich betroffen?
Hier entscheidet sich, ob es ein ruhiges Patch-Fenster wird oder ein Sicherheitsvorfall. Eine APM-Lizenz allein macht noch nicht verwundbar. Laut F5 muss ein virtueller Server sowohl eine APM-Access-Policy als auch ein OAuth-Profil haben, und der Fehler greift nur, wenn APM als OAuth Authorization Server arbeitet, also selbst Tokens an Clients ausstellt. Wer APM nur als OAuth Client oder Resource Server einsetzt und Tokens von Entra ID, Okta oder einem anderen Identity Provider validiert, ist laut F5 nicht betroffen.
Das Problem: Viele Unternehmen können diese Frage nicht schnell beantworten. BIG-IP-Konfigurationen wachsen über Jahre, oft aufgebaut von einem Netzwerkteam, das inzwischen gewechselt hat, und OAuth-Rollen werden pro Profil vergeben, nicht pro Gerät. Ein einzelner vergessener virtueller Server für ein Partnerportal oder eine alte Mobile-API kann der exponierte sein. Der Angriff zielt zudem auf die Data Plane, also den Traffic-Pfad Ihrer Nutzer – ein abgeschottetes Management-Interface hilft hier nicht.
F5 nennt konkrete Anzeichen für eine Ausnutzung: gehäufte fehlgeschlagene OAuth-Authentifizierungen und verdächtige Befehle, kurz darauf ein TMM SIGABRT (ein Absturz des Traffic Management Microkernel). Ein unerklärlicher TMM-Neustart auf einer APM-Box in den letzten Wochen verdient einen genaueren Blick.
Was bedeutet das für Unternehmen im DACH-Raum?
Erstens: Edge-Appliances gehören zur Angriffsfläche Ihrer Anwendung und sind kein Randthema des Netzwerkteams. Wenn BIG-IP die OAuth-Tokens für Ihr SaaS-Produkt oder Ihre Mobile-API ausstellt, kann eine Code-Execution-Lücke darin gestohlenes Signaturmaterial, gefälschte Sessions oder einen Sprung ins interne Netz bedeuten. Bedrohungsmodelle und Architektur-Reviews sollten den Proxy und seine OAuth-Rolle genauso aufführen wie API-Gateway und Datenbank.
Zweitens: Die Compliance-Uhr startet mit der Entdeckung. Bei einer Verletzung des Schutzes personenbezogener Daten gilt nach DSGVO die 72-Stunden-Frist gegenüber der Datenschutzaufsicht. Ein kompromittierter Identity-Proxy vor Kundendaten kann NIS2, DORA und DSGVO gleichzeitig auslösen – „wir haben am zweiten Tag gepatcht“ ist deshalb nur die halbe Antwort. Sie brauchen außerdem Logs, die belegen, ob vorher jemand eingedrungen ist.
Drittens: Inventar schlägt Heldentum. Teams, die ihre Edge-Konfiguration bereits versioniert und mit automatischen Prüfungen auf riskante Einstellungen verwalten, konnten die Frage „Sind wir betroffen?“ diese Woche in Minuten beantworten. Alle anderen lasen Konfigurationen von Hand. Dieses Inventar und die Patch-Automatisierung in Ihre Cloud- und DevOps-Praxis einzubauen, ist die Lösung, die auch bei der nächsten Appliance-Zero-Day trägt – nicht nur bei dieser.
Was ist jetzt zu tun?
- Exponierte Konfiguration finden. Listen Sie alle virtuellen Server mit APM-Access-Policy und OAuth-Profil auf und prüfen Sie, ob APM als Authorization Server arbeitet. Staging- und Partnerumgebungen gehören dazu.
- Patchen oder mitigieren. Installieren Sie den F5-Engineering-Hotfix für Ihren Branch (21.1.0, 17.5.x oder 17.1.x, laut K000162605). Ist ein Patch heute nicht möglich, holen Sie die iRule-Mitigation beim F5-Support und setzen Sie sie ein.
- Erst suchen, dann entwarnen. Prüfen Sie die Logs auf Häufungen fehlgeschlagener OAuth-Authentifizierungen, gefolgt von verdächtigen Befehlen und einem TMM SIGABRT. Schauen Sie vor den 22. September zurück – es war eine Zero-Day-Lücke.
- Token-Material als gefährdet betrachten. Gibt es Anzeichen einer Kompromittierung, rotieren Sie die OAuth-Signaturschlüssel und Client-Secrets auf dem Gerät, widerrufen aktive Tokens und prüfen auf neue Admin-Konten oder Konfigurationsänderungen. Parallel die Meldepflichten nach NIS2, DORA und DSGVO prüfen.
- Die Inventarlücke schließen. Edge-Konfigurationen unter Versionskontrolle stellen und in Bedrohungsmodell und Schwachstellen-Scans aufnehmen, damit das nächste „Sind wir betroffen?“ nur Minuten dauert.
Häufige Fragen
Was ist CVE-2026-94127?
CVE-2026-94127 ist ein Heap-basierter Pufferüberlauf (CWE-122) in F5 BIG-IP Access Policy Manager (APM). Ein nicht authentifizierter Angreifer kann präparierten Traffic an eine betroffene OAuth-Konfiguration senden und beliebigen Code auf dem BIG-IP-System ausführen. F5 bewertet die Lücke mit CVSS v3.1 9.8 und CVSS v4.0 9.3 und hat sie am 22. September 2026 veröffentlicht, nachdem sie bereits ausgenutzt worden war.
Ist jede BIG-IP-APM-Installation verwundbar?
Nein. Entscheidend ist die Konfiguration. Ein virtueller Server muss sowohl eine APM-Access-Policy als auch ein OAuth-Profil haben, und BIG-IP APM muss als OAuth Authorization Server arbeiten. Setups, die APM nur als OAuth Client oder Resource Server nutzen, ohne Authorization-Server-Profil, sind laut F5 nicht betroffen.
Welche Versionen sind gepatcht?
F5 hat Engineering-Hotfixes für die unterstützten Branches veröffentlicht: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG für 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG für 17.5.x und Hotfix-BIGIP-17.1.3.5.0.41.14-ENG für 17.1.x oder neuer. Wer nicht sofort patchen kann, erhält beim F5-Support eine iRule-Mitigation. Maßgeblich ist immer das F5-Advisory K000162605.
Wie erkenne ich, ob mein BIG-IP bereits kompromittiert wurde?
F5 empfiehlt, in den BIG-IP-Logs nach gehäuften fehlgeschlagenen OAuth-Authentifizierungen und verdächtigen Befehlen zu suchen, auf die kurz darauf ein TMM SIGABRT folgt. Da die Ausnutzung vor dem Patch begann, sollten Teams mit exponierter OAuth-Authorization-Server-Konfiguration auch Logs aus der Zeit vor dem 22. September 2026 prüfen.
Muss ich den Vorfall in Deutschland, Österreich oder der Schweiz melden?
Das hängt vom Befund ab, nicht vom Patch. Wird eine Kompromittierung festgestellt, können NIS2-Meldepflichten (in Deutschland gegenüber dem BSI, Frühwarnung binnen 24 Stunden), die 72-Stunden-Frist der DSGVO bei Personendaten und für Finanzunternehmen die DORA-Meldung schwerwiegender IKT-Vorfälle an die Aufsicht greifen. Betreiber kritischer Infrastrukturen in der Schweiz melden Cyberangriffe innerhalb von 24 Stunden an das BACS. Die CISA-Frist vom 25. September gilt dagegen nur für US-Bundesbehörden.
Quellen
F5 — K000162605: BIG-IP APM vulnerability CVE-2026-94127 (Hersteller-Advisory)
CISA — CISA Adds Four Known Exploited Vulnerabilities to Catalog (22. September 2026)
BleepingComputer — F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks
The Register — Someone’s attacking a critical 0-day RCE in F5 BIG-IP APM
Rapid7 — CVE-2026-94127: Critical Unauthenticated RCE in F5 BIG-IP APM