F5 BIG-IP zeroday actief misbruikt: u bent alleen kwetsbaar bij één specifieke configuratie
CVE-2026-94127 geeft een ongeauthenticeerde aanvaller code-uitvoering op BIG-IP APM. Misbruik begon vóór de patch. Het goede nieuws: standaard bent u niet kwetsbaar — het gaat om één combinatie van instellingen, die u in vijf minuten kunt controleren.
Dit sluit aan op onze eerdere post over de actief misbruikte authenticatie-omzeiling in Citrix NetScaler.
Wat er is gebeurd
F5 publiceerde op 22 september 2026 een advisory voor CVE-2026-94127, een heap-based buffer overflow in BIG-IP Access Policy Manager (APM). Een aanvaller die geen account nodig heeft en alleen netwerktoegang tot de betreffende virtual server hoeft te hebben, kan met speciaal opgebouwd verkeer code uitvoeren op het apparaat. De kwetsbaarheid scoort 9.8 op CVSS v3.1 en 9.3 op de nieuwere v4.0-schaal, die het NCSC hanteert.
Dit is een zeroday: F5 bevestigde bij publicatie dat de kwetsbaarheid al werd misbruikt. Het Amerikaanse CISA zette hem diezelfde dag op de lijst van actief misbruikte kwetsbaarheden en gaf federale instanties tot vrijdag 25 september om te handelen — drie dagen, een van de kortste termijnen die CISA dit jaar heeft opgelegd. Het NCSC bracht op 23 september advisory NCSC-2026-0386 uit met de kwalificatie hoog/hoog.
Een publieke proof-of-concept was op het moment van publicatie niet bevestigd. Dat is geen geruststelling maar een tijdvenster: bij eerdere edge-kwetsbaarheden lag er binnen dagen werkende exploitcode, waarna het aantal aanvallers vertienvoudigde.
Bent u eigenlijk kwetsbaar?
Dit is waar deze zeroday zich onderscheidt van de Citrix- en Fortinet-lekken van de afgelopen maanden. In de standaardconfiguratie bent u niet kwetsbaar. Misbruik is alleen mogelijk wanneer op één en dezelfde virtual server twee dingen tegelijk zijn geconfigureerd: een APM-access policy én een OAuth-profiel waarmee het apparaat als OAuth authorization server optreedt.
Gebruikt u APM uitsluitend als OAuth-client of als resource server, dan bent u niet kwetsbaar. Dat scheelt een hoop organisaties een spoedactie — maar alleen als u het daadwerkelijk nakijkt in plaats van aanneemt. Loop dus uw virtual servers langs en kijk per server of beide onderdelen eraan hangen.
Twee misverstanden zijn het noemen waard, omdat ze allebei tot een verkeerde risico-inschatting leiden. Het afschermen van de managementinterface helpt niet: de aanval loopt via de dataverkeerspoort waar uw gebruikers ook binnenkomen, niet via het beheerkanaal. En appliance mode biedt evenmin bescherming.
| Tak | Kwetsbare versies | Hotfix |
|---|---|---|
| 21.1 | 21.1.0 | Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5 | 17.5.0 t/m 17.5.1 | Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1 | 17.1.0 t/m 17.1.3 | Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
Kunt u niet direct installeren, dan heeft F5 een iRule als tijdelijke maatregel, op te vragen via een supportcase. Die is nadrukkelijk een noodverband op de betrokken virtual servers en geen vervanging van de hotfix.
Kijk eerst, patch daarna
Het belangrijkste advies uit de NCSC-advisory wordt in de meeste berichtgeving overgeslagen: controleer uw systemen op sporen van misbruik vóórdat u patcht. Bij een kwetsbaarheid die al werd misbruikt voordat er een update bestond, kunt u besmetting niet uitsluiten met het argument dat u snel was — de aanvaller was er eerder. Patchen sluit de deur, maar wist ook logregels en procesgeschiedenis die u daarna nodig hebt om vast te stellen of er iemand binnen is geweest.
F5 beschrijft het patroon waar u naar zoekt: meerdere mislukte OAuth-authenticatiepogingen, gevolgd door verdachte commando's, kort daarna gevolgd door een SIGABRT van het TMM-proces. Die crash is de meest bruikbare aanwijzing, omdat een geheugenfout op een apparaat dat normaal maandenlang stabiel draait zelden toeval is. Loop uw logs terug tot ruim vóór 22 september; dat is de datum van de advisory, niet van het eerste misbruik.
Vindt u iets, behandel het dan als een volledige compromittatie van het apparaat en niet als een geslaagde exploitpoging. APM is een toegangspoort: wie daar code uitvoert, zit op het punt waar sessietokens en inloggegevens van uw gebruikers langskomen. Sessies intrekken, inloggegevens van dienstaccounts vervangen en de configuratie vergelijken met een bekende goede versie horen dan bij het opruimen.
Wat dit betekent voor uw organisatie
Dit is de vierde keer in korte tijd dat een randapparaat het startpunt van een aanval is, na Citrix NetScaler, FortiBleed en de golf rond Palo Alto en Fortinet. Dat is geen toeval: het zijn apparaten die per definitie aan het internet hangen, die authenticatie afhandelen en waarop zelden een endpointbeveiliging meekijkt. Precies het patroon dat we beschreven in firewalls als doelwit.
De wereldwijde blootstelling geeft een idee van de schaal: Shadowserver ziet ruim 14.700 IP-adressen met een BIG-IP APM-vingerafdruk. Dat zegt niets over hoeveel daarvan de kwetsbare combinatie draaien of al gepatcht zijn, maar het laat zien hoeveel van deze apparaten rechtstreeks aan het internet hangen.
Voor organisaties die onder de Cyberbeveiligingswet vallen is dit een tweeledige verplichting. De zorgplicht vraagt om patchbeheer dat dit soort meldingen binnen dagen verwerkt, niet binnen weken — zie ons stuk over een patchproces van 48 uur. En stelt u misbruik vast, dan geldt de meldplicht: binnen 24 uur een eerste melding bij het CSIRT en binnen 72 uur een volledige. Die termijnen beginnen bij constatering, wat de IoC-controle van hierboven ook juridisch relevant maakt.
Wat u nu kunt doen
- Stel vast of u de kwetsbare combinatie draait — per virtual server: staat er zowel een APM-access policy als een OAuth authorization server-profiel op? Zo nee, dan is dit voor u geen spoedgeval; leg wel vast dat en wanneer u het hebt gecontroleerd.
- Controleer op sporen vóór u patcht — zoek in de logs naar reeksen mislukte OAuth-authenticaties gevolgd door een TMM SIGABRT, en bewaar die logs apart voordat de update ze overschrijft.
- Installeer de hotfix voor uw tak — 21.1.0, 17.5.x en 17.1.x hebben elk een eigen engineering hotfix; controleer na installatie of het versienummer daadwerkelijk is opgehoogd.
- Kunt u niet vandaag patchen, vraag dan de iRule op bij F5 Support — en plan de hotfix alsnog binnen de week, want de iRule dekt alleen de virtual servers waarop u hem zet.
- Behandel een treffer als een compromittatie van het hele apparaat — trek sessies in, vervang inloggegevens die via APM liepen, en vergelijk de configuratie met een bekende goede back-up.
- Zet dit apparaat op uw lijst van systemen met een verkorte patchtermijn — randapparaten die authenticatie afhandelen verdienen dagen, geen weken, en dat is een afspraak die u nu maakt en niet tijdens het volgende incident.
Bronnen
- NCSC – NCSC-2026-0386: Kwetsbaarheid verholpen in F5 Networks BIG-IP Access Policy Manager
- F5 – K000162605: BIG-IP APM vulnerability CVE-2026-94127
- Security.NL – NCSC waarschuwt voor actief misbruikt zerodaylek in F5 BIG-IP
- The Hacker News – F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers
- Rapid7 – CVE-2026-94127: Critical Unauthenticated RCE in F5 BIG-IP APM
- BleepingComputer – F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks
- Security Affairs – F5 BIG-IP APM zero-day exploited in RCE attacks