
MagnoSec Blog
F5 BIG-IP APM: zero-day crítico con ejecución remota sin autenticación
Qué se sabe del CVE-2026-94127 y por qué es grave
F5 publicó el 22 de septiembre un aviso de seguridad para una vulnerabilidad crítica en BIG-IP Access Policy Manager que ya se está explotando en ataques reales. La falla, identificada como CVE-2026-94127, permite a un atacante ejecutar código en el sistema afectado sin necesidad de autenticarse. No es una vulnerabilidad teórica ni un hallazgo de laboratorio: F5 la describe como zero-day, es decir, se estaba explotando antes de que existiera parche.
Solo afecta a BIG-IP APM como servidor de autorización OAuth
La puntuación es de 9,8 sobre 10 en la escala CVSS 3.1, y 9,3 en la versión 4.0. El fallo es un desbordamiento de búfer en el heap y se explota enviando tráfico manipulado a un servidor virtual afectado. Como no requiere credenciales, cualquier atacante con acceso de red al servicio puede intentarlo, y el resultado es ejecución de código con los privilegios del proceso comprometido. En un appliance de borde, que es lo que es BIG-IP, eso significa ponerse en posición de interceptar tráfico que pasa por él.
Versiones afectadas y hotfixes publicados por F5
Hay un matiz que importa mucho a la hora de saber si tu instalación está en riesgo: la vulnerabilidad no afecta a todos los BIG-IP con APM, solo a los que usan APM como servidor de autorización OAuth. Si en tu despliegue APM actúa únicamente como cliente OAuth o como servidor de recursos, la vulnerabilidad no aplica. Esta distinción es la que hay que comprobar primero, antes de entrar en pánico o de planificar una ventana de mantenimiento que quizá no sea urgente.
CISA lo incluye en KEV con plazo de tres días
Las versiones afectadas, antes de aplicar el hotfix correspondiente, son la rama 21.1 en su versión 21.1.0, la rama 17.5 desde 17.5.0 hasta 17.5.1, y la rama 17.1 desde 17.1.0 hasta 17.1.3. F5 ha publicado hotfixes de ingeniería específicos para cada rama, con nomenclatura que incluye la versión base y el número de compilación. La recomendación es actualizar a la versión con el hotfix aplicado, no esperar a la siguiente versión mayor.
Cómo mitigar si no puedes parchear todavía
El peso de este caso lo da CISA. La agencia estadounidense añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre, el mismo día del aviso de F5, y dio a las agencias federales hasta el 25 de septiembre para aplicar mitigaciones. Que una vulnerabilidad entre en el catálogo KEV el mismo día en que se publica el aviso, y con un plazo de tres días, es una señal bastante clara de que la explotación activa estaba causando problemas serios.
Qué revisar en tu perímetro después de un caso así
Para quien no pueda parchear de inmediato, F5 ofrece una mitigación temporal en forma de regla iRule que se aplica al servidor virtual afectado y que hay que solicitar abriendo un ticket con el soporte de F5, porque no se distribuye públicamente. CISA recomendó expresamente aplicar primero esa iRule para poder hacer un triaje forense con calma y parchear después. El orden no es arbitrario: si parcheas antes de investigar, puedes destruir las evidencias que te dirían si te habían comprometido y desde cuándo.
Más allá del caso concreto, F5 BIG-IP es un objetivo recurrente y conviene sacar dos conclusiones. La primera es de inventario: muchas organizaciones no tienen claro qué appliances de borde tienen expuestos a internet, quién los mantiene ni con qué versión están. Sin ese inventario no puedes responder a la pregunta de si esta vulnerabilidad te afecta en menos de una hora. La segunda es de arquitectura: estos dispositivos concentran autenticación y tráfico, así que un fallo sin autenticación en ellos vale mucho más que en un servidor interno cualquiera. Eso justifica tratarlos con prioridad distinta.
Desde el punto de vista de una auditoría, este tipo de vulnerabilidad es exactamente lo que se busca cuando se revisa el perímetro: servicios de borde accesibles desde fuera, con funciones avanzadas activadas y sin control de versión actualizado. Comprobar qué servicios de administración están expuestos y qué versión corren es una de las primeras tareas de cualquier revisión de infraestructura, y en la mayoría de organizaciones aparece algo.
Temas tratados
F5 BIG-IP · CVE-2026-94127 · zero-day F5 · ejecución remota de código · BIG-IP APM OAuth · parche F5 · CISA KEV · vulnerabilidad crítica · appliance perimetral
Preguntas frecuentes
Qué es el CVE-2026-94127?
Es una vulnerabilidad crítica en F5 BIG-IP Access Policy Manager, con puntuación 9,8 sobre 10 en CVSS 3.1. Permite a un atacante sin autenticarse ejecutar código en el appliance enviando tráfico manipulado a un servidor virtual afectado. F5 la describe como zero-day porque se explotaba antes de que existiera parche.
Mi BIG-IP está afectado?
Solo si usas APM como servidor de autorización OAuth. Si APM actúa únicamente como cliente OAuth o como servidor de recursos, la vulnerabilidad no aplica. Merece la pena comprobar la configuración antes de planificar nada: la lista de versiones afectadas incluye 21.1.0, 17.5.0 a 17.5.1 y 17.1.0 a 17.1.3.
Se está explotando de verdad?
Sí. F5 lo califica como zero-day y CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre, dando a las agencias federales hasta el 25 de septiembre para mitigar. Una entrada en KEV el mismo día del aviso y con tres días de plazo indica explotación activa.
Qué hago si no puedo actualizar hoy?
F5 facilita una regla iRule de mitigación temporal que se aplica al servidor virtual afectado y que hay que pedir abriendo un ticket con su soporte. CISA recomienda aplicarla primero, hacer el triaje forense y parchear después, para no destruir evidencias antes de saber si ya te habían comprometido.
Por qué se insiste tanto con los appliances de borde?
Porque concentran autenticación y tráfico, así que una vulnerabilidad sin autenticación en ellos vale mucho más que en un servidor interno. Además suelen quedar fuera del inventario formal, sin nadie asignado a mantenerlos actualizados, y eso es precisamente lo que convierte un fallo puntual en una brecha.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
CISA Añade el Zero-Day de SharePoint CVE-2026-58644 a su Catálogo KEV: Explotación Activa Confirmada
agosto 2026
Microsoft Entra ID Golpeado por un Fallo CVSS 10.0: RCE en el Sistema de Identidad de Millones de Empresas
agosto 2026
INC Ransomware se Convierte en el Actor Dominante Explotando los Zero-Days de SonicWall SMA1000
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma