F5 BIG-IP Zero-Day unter aktivem Angriff, während die CISA-Frist am 25. September näher rückt

CVE-2026-94127 wird aktiv angegriffen; die CISA hat für betroffene Bundessysteme mit anfälligen F5-BIG-IP-APM-Installationen eine Frist bis zum 25. September gesetzt.

Sep 23, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer nutzen bereits einen kritischen F5-BIG-IP-Zero-Day aus; am 25. September läuft eine Frist des Bundes zur Behebung ab. CVE-2026-94127 kann es einem nicht authentifizierten Angreifer ermöglichen, Code auf anfälligen BIG-IP-Access-Policy-Manager-(APM-)Systemen auszuführen.

F5 legte die Schwachstelle am 22. September offen, nachdem das Unternehmen erfahren hatte, dass sie ausgenutzt worden war, und veröffentlichte Engineering-Hotfixes für betroffene BIG-IP-Zweige. Die CISA nahm sie noch am selben Tag in den Katalog der bekannten ausgenutzten Schwachstellen auf. Damit blieben betroffenen zivilen Bundesbehörden mit betroffenen Systemen im Geltungsbereich nur drei Tage, um die Schwachstelle zu beheben.

Betroffen ist nur eine bestimmte BIG-IP-APM-Konfiguration. Sicherheitsberatung von F5 besagt, dass die Schwachstelle vorhanden ist, wenn APM als OAuth-Autorisierungsserver mit einer APM-Zugriffsrichtlinie und einem OAuth-Profil auf demselben virtuellen Server betrieben wird. Installationen, bei denen APM ausschließlich als OAuth-Client oder Ressourcenserver eingesetzt wird, sind nicht betroffen.

Warum CVE-2026-94127 die Remote-Code-Ausführung ermöglicht

CVE-2026-94127 ist ein heapbasierter Pufferüberlauf. Laut technischer Analyse von Rapid7 kann speziell präparierter Datenverkehr, der an einen betroffenen virtuellen Server gesendet wird, ohne Authentifizierung die Ausführung von Code aus der Ferne auslösen.

F5 bewertet die Schwachstelle mit 9,8 nach CVSS v3.1 und mit 9,3 nach CVSS v4.0. Zu den betroffenen Versionen gehören BIG-IP 21.1.0, 17.5.0 bis 17.5.1 sowie 17.1.0 bis 17.1.3. Versionen, deren technischer Support eingestellt wurde, wurden nicht bewertet.

Die Schwachstelle betrifft die Datenebene von BIG-IP; Systeme im Appliance-Modus bleiben anfällig. Laut F5 besteht keine Gefährdung der Kontrollebene.

Zuerst patchen, dann auf eine Kompromittierung prüfen

Die CISA nahm CVE-2026-94127 am 22. September in ihren KEV-Katalog auf und setzte für betroffene zivile Bundesbehörden mit Assets im Geltungsbereich eine Frist zur Behebung bis zum 25. September. Die CISA-Leitlinien ermutigen auch andere Organisationen, im KEV-Katalog aufgeführte Schwachstellen im Rahmen eines risikobasierten Schwachstellenmanagements zu priorisieren. Die CISA hat kürzlich weitere aktiv ausgenutzte Unternehmensschwachstellen mit ähnlich kurzen Fristen zur Behebung durch den Bund versehen.

Advertisement

Sicherheitsteams sollten folgende Schritte unternehmen:

  • Betroffenheit bestätigen. Prüfen Sie, ob BIG-IP APM als OAuth-Autorisierungsserver fungiert und sowohl eine APM-Zugriffsrichtlinie als auch ein OAuth-Profil auf demselben virtuellen Server eingerichtet sind.
  • Passenden Hotfix einspielen. Für die Zweige 21.1, 17.5 und 17.1 stehen jeweils die korrigierten Engineering-Builds Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG und Hotfix-BIGIP-17.1.3.5.0.41.14-ENG zur Verfügung.
  • Temporäre Gegenmaßnahme von F5 verwenden, wenn das Patchen warten muss. Kunden können über den F5-Support eine iRule anfordern, um die Gefährdung zu verringern, während sie den dauerhaften Fix vorbereiten und eine forensische Triage durchführen.
  • Beweise sichern und nach einer Kompromittierung suchen. Eine CERT-EU-Sicherheitsberatung empfiehlt, auf wiederholte OAuth-Authentifizierungsfehler, verdächtige Befehle in Audit-Logs und anschließende TMM-SIGABRT-Aktivitäten zu prüfen. Dieser Ansatz aus Patchen und Suche zeigte sich auch bei der jüngsten RouterOS-Ausnutzung, bei der Administratoren prüfen sollten, ob Angreifer vor der Installation der Fixes Zugriff erlangt hatten.
  • Pläne zur Reaktion auf Sicherheitsvorfälle testen. Stellen Sie sicher, dass Eskalation, Beweissicherung, Systemisolierung, Untersuchung und Wiederherstellungsverfahren funktionieren, falls Verteidiger Anzeichen einer Kompromittierung entdecken.

Bei den jüngsten Cisco-FMC-Einbrüchen wurden ebenfalls gestohlene Zugangsdaten und Konfigurationen sowie Zugangswege in interne Systeme festgestellt. Bei CVE-2026-94127 schließt das Patchen die bekannte Sicherheitslücke, während eine forensische Untersuchung klären hilft, ob Angreifer vor der Behebung auf das System zugreifen konnten.

Auch lesenswert: Eine überfüllte Patch-Warteschlange macht Priorisierung entscheidend, wie Microsofts September-Patch-Tuesday-Veröffentlichung mit fast 1.000 Fixes und zwei aktiv ausgenutzten Windows-Zero-Days ebenfalls gezeigt hat.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.