O alerta não é teórico nem para deixar na fila de segunda-feira. A 22 de setembro de 2026, a F5 publicou a advisory K000162605 para a CVE-2026-94127, uma falha crítica no BIG-IP Access Policy Manager. Poucas horas depois, a CISA colocou a vulnerabilidade no catálogo Known Exploited Vulnerabilities, e a cobertura da SecurityWeek e da BleepingComputer confirmou o ponto essencial: há exploração activa no mundo real.
A falha permite execução remota de código sem autenticação, com pontuação CVSS 9.8, quando um virtual server de BIG-IP APM combina uma access policy com um perfil OAuth e o sistema actua como OAuth Authorization Server. Segundo o registo CVE, trata-se de um buffer overflow baseado em heap. A frase que interessa para administradores é ainda mais curta: se a configuração certa estiver exposta, tráfego malicioso pode comprometer o equipamento sem credenciais.
O alcance é específico, mas suficientemente sério para exigir inventário imediato. As versões afectadas incluem BIG-IP APM 21.1.0, 17.5.0 a 17.5.1 e 17.1.0 a 17.1.3, quando usadas nessa configuração. Deployments que usam APM apenas como OAuth Client ou Resource Server não entram no mesmo cenário, e a F5 sublinha que o problema está no plano de dados, não numa exposição directa do control plane. Esta distinção é importante porque evita pânico genérico, mas não reduz a urgência para quem está dentro do escopo.
O que muda para equipas de rede
A diferença face a muitas vulnerabilidades empresariais é a posição do produto. BIG-IP costuma estar no limite da rede, entre utilizadores, aplicações internas, VPNs, autenticação e tráfego sensível. Uma falha explorável sem login num componente desse tipo não é apenas mais um patch de rotina; é uma potencial porta de entrada para observar, alterar ou interromper fluxos críticos.
O Center for Internet Security resume o risco como exploração de uma aplicação exposta publicamente, alinhada com a técnica MITRE ATT&CK T1190. A parte prática é simples de escrever e difícil de executar bem: identificar todos os virtual servers que juntam APM access policy e OAuth Authorization Server, aplicar o hotfix certo, preservar evidência antes de mudanças destrutivas e rever logs à procura de sinais combinados.
Como ler os indicadores
A F5 e o CERT-EU apontam para uma sequência que merece revisão humana: múltiplas falhas OAuth, comandos suspeitos e, pouco depois, um SIGABRT no TMM. A advisory europeia sobre o caso recomenda observar /var/log/apm, /var/log/audit e estatísticas OAuth, em vez de tratar um único evento isolado como prova automática de compromisso.
Isso também muda o tipo de conversa dentro das equipas. Não basta perguntar se o patch foi instalado. É preciso perguntar se havia configuração vulnerável antes do patch, se houve tráfego anómalo, se existem core files relevantes, se snapshots e logs foram preservados, e se a mitigação por iRule fornecida pela F5 foi usada apenas como ponte quando a actualização imediata não era possível.
O fecho, por agora, é pouco glamoroso e muito concreto. Se a tua organização usa BIG-IP APM, confirma primeiro se existe OAuth Authorization Server na configuração afectada. Se existir, trata a CVE-2026-94127 como incidente em potência: actualiza, caça indicadores e documenta decisões. A notícia importa hoje porque este é o tipo de zero-day que não precisa de phishing, palavra-passe roubada ou utilizador distraído para começar a história.
Comentários (0)
Sem comentários ainda.