In breve
CVE-2026-94127 è una vulnerabilità critica e già sfruttata di F5 BIG-IP Access Policy Manager, ma è esposta una sola configurazione: APM come OAuth Authorization Server, con access policy e profilo OAuth sullo stesso virtual server. Se questo vale per uno dei vostri virtual server, installate subito l’hotfix di F5 o applicate la mitigazione via iRule, poi controllate i log alla ricerca di segni di compromissione precedenti alla patch. Il nostro team di audit di sicurezza incontra spesso la stessa lacuna: l’azienda sa di usare BIG-IP, ma nessuno sa dire quali ruoli OAuth svolga.
La lezione generale è nota. Gli apparati che stanno davanti alle applicazioni – load balancer, gateway VPN, proxy di identità – sono oggi un bersaglio iniziale privilegiato. Sono esposti su Internet, gestiscono credenziali e vengono aggiornati con tempi più lenti rispetto al codice che proteggono.
Che cosa ha comunicato F5?
Il 22 settembre 2026 F5 ha pubblicato l’advisory K000162605, che descrive un buffer overflow nello heap di BIG-IP APM. Un attaccante privo di credenziali può inviare traffico appositamente creato a una configurazione OAuth vulnerabile ed eseguire codice arbitrario sul sistema BIG-IP. Il produttore scrive chiaramente che la vulnerabilità «è stata sfruttata»: per questo è uscita come zero-day con hotfix e non nel consueto aggiornamento trimestrale.
L’agenzia statunitense CISA l’ha aggiunta lo stesso giorno al catalogo delle vulnerabilità sfruttate (KEV), insieme a due bug di Check Point e a uno di Arista VeloCloud Orchestrator. Le agenzie federali civili USA avevano tempo fino al 25 settembre, una finestra di tre giorni che la CISA riserva ai casi più urgenti. Né F5 né la CISA hanno detto quanti sistemi siano stati compromessi o chi ci sia dietro gli attacchi, e secondo Rapid7 al momento della divulgazione non esisteva un proof of concept pubblico.
F5 ha oltre 23.000 clienti, tra cui 48 aziende della Fortune 50, secondo BleepingComputer. Questa diffusione, unita al furto di codice sorgente e dettagli di vulnerabilità di BIG-IP subito da F5 in un’intrusione di matrice statale resa nota nell’ottobre 2025, spiega perché i team di sicurezza trattano ogni nuova zero-day di BIG-IP come una priorità.
Chi è davvero esposto?
È qui che si decide se sarà una tranquilla finestra di aggiornamento o un incidente. Avere la licenza APM non basta per essere vulnerabili. Secondo F5, un virtual server deve avere sia una access policy APM sia un profilo OAuth, e il bug si attiva solo quando APM agisce da OAuth Authorization Server, cioè emette direttamente token ai client. Se usate APM solo come OAuth Client o Resource Server, validando token emessi da Entra ID, Okta o un altro identity provider, F5 afferma che non siete colpiti.
Il punto critico è che molte aziende non sanno rispondere in fretta. Le configurazioni BIG-IP si stratificano negli anni, spesso impostate da un team di rete che nel frattempo è cambiato, e i ruoli OAuth si definiscono per profilo, non per apparato. Un solo virtual server dimenticato, che federa un portale partner o una vecchia API mobile, può essere quello esposto. L’attacco colpisce inoltre il data plane, cioè il percorso del traffico dei vostri utenti: limitare l’interfaccia di gestione qui non serve.
F5 indica segnali precisi di sfruttamento: ripetuti fallimenti di autenticazione OAuth e comandi sospetti, seguiti poco dopo da un TMM SIGABRT (un crash del Traffic Management Microkernel). Un riavvio inspiegato del TMM su un apparato APM nelle ultime settimane merita un controllo approfondito.
Che cosa significa per le aziende italiane?
Primo: gli apparati perimetrali fanno parte della superficie d’attacco delle vostre applicazioni, non sono un tema riservato al team di rete. Quando BIG-IP emette i token OAuth del vostro prodotto SaaS o della vostra API mobile, una falla di esecuzione di codice può significare furto delle chiavi di firma, sessioni contraffatte o un salto nella rete interna. Threat model e revisioni architetturali dovrebbero includere il proxy e il suo ruolo OAuth, come includono l’API gateway e il database.
Secondo: il cronometro normativo parte dalla rilevazione. Una violazione di dati personali va notificata al Garante per la protezione dei dati personali entro 72 ore, come prevede il GDPR. Un proxy di identità compromesso davanti ai dati dei clienti può far scattare insieme NIS2, DORA e GDPR: «abbiamo aggiornato il secondo giorno» è quindi solo metà della risposta. Servono anche log che dimostrino se qualcuno è entrato prima.
Terzo: l’inventario batte l’eroismo. I team che già versionano la configurazione perimetrale, con controlli automatici sulle impostazioni rischiose, questa settimana hanno risposto a «siamo esposti?» in pochi minuti. Gli altri hanno riletto le configurazioni a mano. Portare questo inventario e l’automazione delle patch dentro la vostra pratica cloud e DevOps è la soluzione che regge anche alla prossima zero-day di un apparato, non solo a questa.
Che cosa fare adesso?
- Individuare la configurazione esposta. Elencate tutti i virtual server con una access policy APM e un profilo OAuth e verificate se APM funge da Authorization Server. Includete gli ambienti di staging e quelli rivolti ai partner.
- Aggiornare o mitigare. Installate l’hotfix F5 per il vostro ramo (21.1.0, 17.5.x o 17.1.x, secondo K000162605). Se oggi non potete aggiornare, richiedete la mitigazione via iRule al supporto F5 e applicatela.
- Cercare prima di rilassarsi. Analizzate i log alla ricerca di raffiche di autenticazioni OAuth fallite seguite da comandi sospetti e da un TMM SIGABRT. Risalite a prima del 22 settembre: era una zero-day.
- Considerare esposto il materiale dei token. Se trovate segni di compromissione, ruotate le chiavi di firma OAuth e i client secret presenti sull’apparato, revocate i token attivi e cercate nuovi account amministrativi o modifiche di configurazione. Valutate in parallelo gli obblighi di notifica (CSIRT Italia, Garante, autorità di vigilanza).
- Colmare il vuoto di inventario. Mettete le configurazioni perimetrali sotto controllo di versione e inseritele nel threat model e nelle scansioni di vulnerabilità, così la prossima domanda «siamo coinvolti?» richiederà pochi minuti.
Domande frequenti
Che cos’è CVE-2026-94127?
CVE-2026-94127 è un buffer overflow nello heap (CWE-122) in F5 BIG-IP Access Policy Manager (APM). Un attaccante remoto non autenticato può inviare traffico appositamente creato a una configurazione OAuth vulnerabile ed eseguire codice arbitrario sul sistema BIG-IP. F5 la valuta CVSS v3.1 9.8 e CVSS v4.0 9.3 e l’ha resa pubblica il 22 settembre 2026, dopo aver appreso che era già stata sfruttata.
Tutte le installazioni BIG-IP APM sono vulnerabili?
No. Conta la configurazione. Un virtual server deve avere sia una access policy APM sia un profilo OAuth, con BIG-IP APM nel ruolo di OAuth Authorization Server. Le installazioni che usano APM solo come OAuth Client o Resource Server, senza profilo di authorization server, secondo F5 non sono colpite.
Quali versioni sono corrette?
F5 ha rilasciato hotfix di ingegneria per i rami supportati: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG per 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG per 17.5.x e Hotfix-BIGIP-17.1.3.5.0.41.14-ENG per 17.1.x, o successivi. Chi non può aggiornare subito può richiedere al supporto F5 una mitigazione tramite iRule. Il riferimento resta l’advisory F5 K000162605.
Come capisco se il mio BIG-IP è già stato compromesso?
F5 consiglia di cercare nei log di BIG-IP ripetuti fallimenti di autenticazione OAuth e comandi sospetti, seguiti poco dopo da un TMM SIGABRT. Poiché lo sfruttamento è iniziato prima della patch, i team con una configurazione OAuth Authorization Server esposta dovrebbero analizzare anche i log precedenti al 22 settembre 2026.
In Italia l’incidente va notificato?
Dipende da ciò che emerge dall’analisi, non dalla patch. In caso di compromissione accertata, i soggetti che rientrano nella NIS2 (D.Lgs. 138/2024) inviano la pre-notifica al CSIRT Italia dell’ACN entro 24 ore; una violazione di dati personali va notificata al Garante privacy entro 72 ore secondo il GDPR; banche e intermediari finanziari seguono inoltre le segnalazioni degli incidenti ICT gravi previste da DORA. La scadenza CISA del 25 settembre vale solo per le agenzie federali statunitensi.
Fonti
F5 — K000162605: BIG-IP APM vulnerability CVE-2026-94127 (advisory del produttore)
CISA — CISA Adds Four Known Exploited Vulnerabilities to Catalog (22 settembre 2026)
BleepingComputer — F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks
The Register — Someone’s attacking a critical 0-day RCE in F5 BIG-IP APM
Rapid7 — CVE-2026-94127: Critical Unauthenticated RCE in F5 BIG-IP APM