F5 corrige zero-day explorada ativamente no BIG-IP APM
A F5 lançou patch para uma falha crítica de execução remota de código no BIG-IP Access Policy Manager (APM), que já estava sendo explorada na prática antes da correção ficar disponível. A vulnerabilidade afeta implementações configuradas como servidores de autorização OAuth e recebeu classificação 9.8 na escala CVSS.
O BIG-IP é uma plataforma de controle de acesso usado por empresas para gerenciar a autenticação de usuários remotos e o acesso a recursos internos de rede. O sistema opera como gateway VPN e aplica políticas de segurança no lado do cliente. Como gateway de borda, tornou-se alvo frequente de criminosos nos últimos anos — tendência que amplifica o risco dessa falha.
BIG-IP APM: quem está em risco
A falha, rastreada como CVE-2026-94127, é um estouro de buffer em heap e afeta apenas instalações que combinam dois pré-requisitos específicos: modo de operação como servidor OAuth e modo appliance ativo. Sem essa dupla configuração, o risco desaparece.
Segundo dados do Shadowserver Foundation, existem mais de 15 mil implementações do BIG-IP APM expostas à internet no mundo. América do Norte e Europa respondem por cerca de 5 mil cada. A U.S. Cybersecurity and Infrastructure Security Agency (CISA) adicionou essa falha ao seu catálogo de vulnerabilidades exploradas conhecidas, confirmando exploração ativa em ambiente real.
Usuários que rodam BIG-IP apenas como cliente OAuth ou como servidor de recursos não estão vulneráveis — a F5 foi explícita sobre isso. Portanto, antes de panicar, valide sua arquitetura.
Patches disponíveis e cronograma
A F5 disponibilizou hotfixes para três linhas de versão ainda suportadas:
- BIG-IP 21.x: Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
- BIG-IP 17.5.x: Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
- BIG-IP 17.1.x: Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
A empresa também liberou uma iRule (conjunto de regras de processamento) disponível no portal de suporte. Essa iRule funciona como mitigação temporária enquanto você não consegue aplicar o patch — não é solução permanente, mas reduz risco até lá.
Na prática, recomendo que você já tenha testado o patch em laboratório enquanto o deploy em produção é planejado com janela de manutenção. Não aplique cegamente em horário de pico.
Como verificar se seu BIG-IP foi explorado
A F5 publicou indicadores de comprometimento que devem ser correlacionados. Um único sinal não significa exploração, mas a combinação deles levanta suspeitas legítimas.
Procure por estes padrões nos logs:
- Múltiplas falhas de autenticação OAuth seguidas de comandos suspeitos, depois de um TMM SIGABRT — essa sequência deve acionar revisão humana imediata
- Mais de 10 mensagens de falha de autenticação OAuth no período de uma hora, especialmente da mesma origem de IP
- Presença de arquivos core do TMM em
/var/log/, já que a exploração pode forçar o TMM a entrar em loop e crashar
Para contar as falhas de autenticação OAuth, execute:
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Se os números forem anormalmente altos, aprofunde a investigação consultando /var/log/audit nos timestamps suspeitos e procure por esses arquivos core. A correlação entre eventos é chave — uma ou duas falhas são normais; dez ou vinte em um curto período são bandeiras vermelhas.
Contexto: BIG-IP como alvo recorrente
Essa não é a primeira vez que o BIG-IP vira presa de invasores. No mês passado, pesquisadores de segurança descobriram um rootkit Linux criado especificamente para explorar sistemas BIG-IP APM, ligado a uma vulnerabilidade mais antiga (CVE-2025-5352). Criminosos entendem que comprometer um gateway de borda como esse dá acesso direto à rede corporativa — investem em reconhecimento e desenvolvimento de ferramentas customizadas.
Como o PratiqueTech já detalhou em análises anteriores, dispositivos de perímetro precisam de monitoramento agressivo. Um patch tardio em BIG-IP não é só um problema de TI, é uma porta aberta para invasão corporativa. Aplique essa correção com prioridade alta.
Se sua rede usa BIG-IP com OAuth ativo, verifique os logs hoje mesmo. Se precisar validar a configuração OAuth ou entender melhor a arquitetura de sub-redes e segmentação de rede que envolve o BIG-IP, a calculadora de subrede pode auxiliar no planejamento de microssegmentação pós-incidente.
