F5 corrigió la vulnerabilidad crítica CVE-2026-94127 en BIG-IP APM, explotada activamente para ejecutar código de forma remota y sin autenticación en sistemas que funcionan como servidores de autorización OAuth. La alerta vuelve a poner el foco en la seguridad de los componentes que administran acceso e identidad digital.
***
- F5 lanzó un parche para la vulnerabilidad crítica CVE-2026-94127 en BIG-IP APM.
- La falla permite ejecución remota de código por parte de atacantes no autenticados y fue explotada activamente.
- El problema afecta a determinadas configuraciones con una política de acceso y un perfil OAuth en un servidor virtual.
🚨 F5 corrige CVE-2026-94127 en BIG-IP APM
Permite ejecutar código remotamente sin autenticación y ya fue explotada.
Afecta configuraciones con política de acceso y perfil OAuth.
CISA la incluye en su catálogo KEV. Se recomienda revisar y actualizar. pic.twitter.com/6VUNZABxov
— Diario฿itcoin (@DiarioBitcoin) September 23, 2026
F5 corrigió una vulnerabilidad crítica de día cero en BIG-IP Access Policy Manager (APM) después de que fuera explotada para conseguir ejecución remota de código sin autenticación. The Hacker News identificó la falla como CVE-2026-94127 y señaló que los ataques se dirigieron contra sistemas que actúan como servidores de autorización OAuth.
La vulnerabilidad también figura en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA). Según la descripción disponible, el problema consiste en un desbordamiento de búfer en BIG-IP APM cuando una política de acceso y un perfil OAuth están configurados en un servidor virtual.
La combinación de explotación activa y ejecución remota de código sin autenticación eleva la gravedad del caso. Un atacante que aproveche la falla podría ejecutar acciones en el sistema vulnerable sin demostrar previamente una identidad válida ante el componente afectado. Sin embargo, la información pública disponible no detalla el número de organizaciones afectadas, los operadores de la campaña ni el alcance de los posibles compromisos.
Qué se conoce de la vulnerabilidad
BIG-IP APM forma parte del ecosistema de F5 orientado a administrar políticas de acceso y conexiones de usuarios hacia aplicaciones y recursos corporativos. OAuth, por su parte, es un marco utilizado para delegar autorización entre servicios. Por ello, una falla en un componente que intermedia esos flujos puede afectar una superficie especialmente sensible de la infraestructura empresarial.
La vulnerabilidad está identificada como CVE-2026-94127. La evidencia disponible describe un desbordamiento de búfer basado en el montón y especifica como condición relevante la configuración conjunta de una política de acceso y un perfil OAuth en un servidor virtual. También indica que el modo Appliance de BIG-IP puede ser vulnerable.
El aspecto más sensible es que la explotación no requeriría autenticación previa y puede desembocar en ejecución remota de código. No obstante, la información suministrada no explica el vector técnico completo, los comandos utilizados, los indicadores de compromiso ni el alcance de los sistemas comprometidos. Esos aspectos deben permanecer abiertos hasta que F5 publique una divulgación técnica más detallada.
El reporte de The Hacker News presenta el caso como un día cero explotado activamente. Esa descripción indica que la falla estaba siendo utilizada en ataques cuando la corrección aún era un asunto urgente para los administradores, pero no permite afirmar cuántas instalaciones fueron comprometidas ni que todos los despliegues de BIG-IP APM estén afectados.
Tampoco hay datos confirmados sobre robo de credenciales, filtración de información, interrupciones o afectación de cuentas OAuth. La posibilidad de que esos impactos ocurran depende de la configuración de cada entorno y de lo que determinen las investigaciones de las organizaciones expuestas.
Por qué los servidores OAuth son relevantes
Los servidores de autorización OAuth ocupan un lugar importante en arquitecturas modernas porque permiten delegar permisos entre aplicaciones y servicios sin entregar directamente las credenciales del usuario a cada aplicación. Cuando un componente de acceso asociado con esos flujos presenta una falla crítica, el riesgo puede extenderse más allá del equipo vulnerable y alcanzar otros servicios conectados.
Esto no significa que todos los despliegues OAuth estén comprometidos ni que la vulnerabilidad permita automáticamente tomar control de cada cuenta conectada. La información disponible relaciona la explotación con sistemas configurados con una política de acceso y un perfil OAuth en BIG-IP APM, por lo que cualquier evaluación sobre tokens, sesiones, credenciales o datos concretos requiere revisar cada instalación.
Para los equipos de seguridad, la prioridad práctica consiste en localizar las instalaciones de BIG-IP APM, comprobar si utilizan la configuración afectada y aplicar la corrección publicada por F5 siguiendo sus instrucciones. También resulta razonable revisar registros de autenticación, cambios inesperados en las configuraciones y procesos desconocidos, aunque no se han divulgado indicadores de compromiso específicos.
La revisión debe coordinarse con los responsables de identidad e infraestructura, porque un dispositivo de acceso puede estar conectado con múltiples aplicaciones y servicios internos. Esa coordinación permite determinar si existe exposición potencial, actividad sospechosa o evidencia de compromiso, sin asumir que una instalación fue atacada únicamente por utilizar BIG-IP APM.
Respuesta de F5 y próximos pasos
F5 lanzó una actualización para corregir la vulnerabilidad. El aviso técnico de la compañía identifica el caso como CVE-2026-94127 y explica que las correcciones aplicables a una rama de BIG-IP se incorporan a sus versiones menores, de mantenimiento y posteriores, de acuerdo con las indicaciones de soporte de F5.
Los administradores deben consultar el aviso oficial de F5, K000151546: BIG-IP APM vulnerability CVE-2025-46405, y la documentación correspondiente a la vulnerabilidad identificada en los reportes como CVE-2026-94127 para confirmar qué versión y procedimiento corresponden a su instalación. El material disponible no permite enumerar aquí versiones corregidas concretas.
Mientras se completa la actualización, restringir la exposición innecesaria de las interfaces de administración y reforzar la supervisión de los sistemas relacionados puede reducir el margen de maniobra de un atacante, siempre que esas medidas sean compatibles con la operación. Las organizaciones que detecten actividad sospechosa deberían preservar registros y coordinar la respuesta con sus equipos de identidad y seguridad.
La urgencia surge de la naturaleza de los sistemas involucrados y del hecho de que la vulnerabilidad ya fue explotada. Aun así, no hay base para afirmar que la campaña haya derivado en robo de credenciales, interrupciones, filtración de datos o afectación de activos digitales. Esos daños deben distinguirse de los riesgos potenciales hasta que existan investigaciones que los confirmen.
El caso refuerza una regla básica de seguridad empresarial: los parches para vulnerabilidades explotadas no deberían esperar a los ciclos ordinarios cuando el componente controla autenticación o autorización. La siguiente etapa dependerá de los detalles técnicos que publique F5 y de las investigaciones de cada organización, que deberán establecer si sus dispositivos eran vulnerables, si fueron atacados y qué medidas adicionales corresponden.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
La caída del costo de la IA podría permitir una pausa más segura
Criptomonedas
CLOSEDQUORUM usa modelos de IA para decidir ataques contra Windows
Empresas
McKinsey advierte que los agentes de IA podrían disparar los costos empresariales
Gente cripto
