23/09/2026

F5 BIG-IP APM: zero-day OAuth obriga equipas a corrigir já

Voltar ao blog

O alerta não é teórico nem para deixar na fila de segunda-feira. A 22 de setembro de 2026, a F5 publicou a advisory K000162605 para a CVE-2026-94127, uma falha crítica no BIG-IP Access Policy Manager. Poucas horas depois, a CISA colocou a vulnerabilidade no catálogo Known Exploited Vulnerabilities, e a cobertura da SecurityWeek e da BleepingComputer confirmou o ponto essencial: há exploração activa no mundo real.

A falha permite execução remota de código sem autenticação, com pontuação CVSS 9.8, quando um virtual server de BIG-IP APM combina uma access policy com um perfil OAuth e o sistema actua como OAuth Authorization Server. Segundo o registo CVE, trata-se de um buffer overflow baseado em heap. A frase que interessa para administradores é ainda mais curta: se a configuração certa estiver exposta, tráfego malicioso pode comprometer o equipamento sem credenciais.

Logotipo da F5, fabricante do BIG-IP APM
A advisory da F5 centra-se em BIG-IP APM usado com perfil OAuth e access policy num virtual server. Imagem: Wikimedia Commons

O alcance é específico, mas suficientemente sério para exigir inventário imediato. As versões afectadas incluem BIG-IP APM 21.1.0, 17.5.0 a 17.5.1 e 17.1.0 a 17.1.3, quando usadas nessa configuração. Deployments que usam APM apenas como OAuth Client ou Resource Server não entram no mesmo cenário, e a F5 sublinha que o problema está no plano de dados, não numa exposição directa do control plane. Esta distinção é importante porque evita pânico genérico, mas não reduz a urgência para quem está dentro do escopo.

O que muda para equipas de rede

A diferença face a muitas vulnerabilidades empresariais é a posição do produto. BIG-IP costuma estar no limite da rede, entre utilizadores, aplicações internas, VPNs, autenticação e tráfego sensível. Uma falha explorável sem login num componente desse tipo não é apenas mais um patch de rotina; é uma potencial porta de entrada para observar, alterar ou interromper fluxos críticos.

O Center for Internet Security resume o risco como exploração de uma aplicação exposta publicamente, alinhada com a técnica MITRE ATT&CK T1190. A parte prática é simples de escrever e difícil de executar bem: identificar todos os virtual servers que juntam APM access policy e OAuth Authorization Server, aplicar o hotfix certo, preservar evidência antes de mudanças destrutivas e rever logs à procura de sinais combinados.

Sinalização F5 num edifício em Spokane
BIG-IP é usado em ambientes empresariais onde disponibilidade, identidade e tráfego de aplicações se cruzam. Imagem: Wikimedia Commons

Como ler os indicadores

A F5 e o CERT-EU apontam para uma sequência que merece revisão humana: múltiplas falhas OAuth, comandos suspeitos e, pouco depois, um SIGABRT no TMM. A advisory europeia sobre o caso recomenda observar /var/log/apm, /var/log/audit e estatísticas OAuth, em vez de tratar um único evento isolado como prova automática de compromisso.

Isso também muda o tipo de conversa dentro das equipas. Não basta perguntar se o patch foi instalado. É preciso perguntar se havia configuração vulnerável antes do patch, se houve tráfego anómalo, se existem core files relevantes, se snapshots e logs foram preservados, e se a mitigação por iRule fornecida pela F5 foi usada apenas como ponte quando a actualização imediata não era possível.

Selo da Cybersecurity and Infrastructure Security Agency
A entrada da CISA no catálogo KEV transforma a vulnerabilidade em prioridade operacional, não apenas em notícia técnica. Imagem: CISA/Wikimedia Commons

O fecho, por agora, é pouco glamoroso e muito concreto. Se a tua organização usa BIG-IP APM, confirma primeiro se existe OAuth Authorization Server na configuração afectada. Se existir, trata a CVE-2026-94127 como incidente em potência: actualiza, caça indicadores e documenta decisões. A notícia importa hoje porque este é o tipo de zero-day que não precisa de phishing, palavra-passe roubada ou utilizador distraído para começar a história.

Comentários (0)

Anti-spam providenciado pela Cloudflare Turnstile.

Sem comentários ainda.