Kritiek F5 BIG-IP APM-lek onder actieve aanval, CISA eiste patch binnen drie dagen
F5 patchte op 22 september een kritiek lek (CVE-2026-94127, CVSS 9,8) in BIG-IP APM waarmee aanvallers zonder inloggegevens code konden uitvoeren op systemen die als OAuth-server draaien.
F5 heeft op 22 september een kritiek beveiligingslek gedicht in BIG-IP Access Policy Manager (APM), de module waarmee bedrijven vaak toegang tot interne systemen en VPN-verbindingen regelen. Het lek, geregistreerd als CVE-2026-94127, kreeg een CVSS-score van 9,8 op een schaal tot 10. Een aanvaller had geen inloggegevens nodig: alleen netwerktoegang tot een kwetsbare virtuele server was genoeg om op afstand code uit te voeren. Dat melden The Hacker News en BleepingComputer, die zich baseren op de eigen beveiligingsadvisory van F5.
Wat er mis was
De kwetsbaarheid zit in een heap-based buffer overflow: een fout in het geheugenbeheer van BIG-IP APM waardoor speciaal geprepareerd netwerkverkeer de dienst kan laten crashen of, erger, eigen code kan laten uitvoeren. Het lek wordt pas actief op een BIG-IP-server waar zowel een APM-toegangsbeleid als een OAuth-profiel is ingesteld, met APM in de rol van OAuth-autorisatieserver. Dat is een veelgebruikte configuratie bij bedrijven die BIG-IP inzetten om medewerkers of klanten via een centrale inlogomgeving toegang te geven tot applicaties.
F5 bevestigde zelf dat het lek al actief werd misbruikt voordat de patch beschikbaar kwam. Beveiligingsonderzoekers van onder meer Rapid7 en CSO Online noemen de combinatie van factoren, geen authenticatie nodig, lage aanvalscomplexiteit en bevestigd misbruik, precies de reden waarom dit lek zo snel als urgent werd bestempeld.
CISA gaf drie dagen de tijd
De Amerikaanse cyberbeveiligingsdienst CISA zette CVE-2026-94127 op 22 september op de Known Exploited Vulnerabilities-lijst (KEV), de lijst van lekken waarvan bevestigd is dat ze in de praktijk worden misbruikt. Federale Amerikaanse instanties kregen tot 25 september de tijd om de kwetsbaarheid te verhelpen, een ongebruikelijk kort tijdsbestek dat de ernst onderstreept. Ook het Europese CERT-EU bracht een eigen waarschuwing uit over het lek.
Welke versies en wat de patch is
Het lek treft BIG-IP APM in de volgende reeksen: versie 21.1.0, de reeks 17.5.0 tot en met 17.5.1, en de reeks 17.1.0 tot en met 17.1.3. F5 bracht voor elke reeks een aparte hotfix uit: Hotfix-BIGIP-21.1.0.2.0.30.22, Hotfix-BIGIP-17.5.1.9.0.160.12 en Hotfix-BIGIP-17.1.3.5.0.41.14. Bedrijven die BIG-IP APM gebruiken met een OAuth-configuratie moeten een van deze hotfixes zo snel mogelijk installeren, ook als ze geen Amerikaanse overheidsinstantie zijn: actieve misbruik stopt niet bij een deadline.
Wat dit voor jouw bedrijf betekent
BIG-IP-apparatuur van F5 draait meestal niet bij een klein bedrijf zelf, maar bij de IT-partij, hostingprovider of het datacenter dat de netwerktoegang en VPN-verbindingen van een organisatie beheert. Werk je met een externe IT-leverancier voor het beheer van je bedrijfsnetwerk, dan is dit een goed moment om na te vragen of daar F5 BIG-IP-apparatuur in gebruik is en of de hotfix al is doorgevoerd. Bij grotere, professionele partijen gebeurt dat doorgaans snel, maar het is nooit verkeerd om het gewoon even te checken.
We schreven eerder al over een vergelijkbaar risico in toegangssoftware, bijvoorbeeld bij de kritieke Check Point VPN-lekken waar het NCSC voor waarschuwde. Dat dit soort kritieke lekken in de toegangslaag van bedrijfsnetwerken steeds vaker opduiken, laat zien dat de beveiliging van een website of webshop niet op zichzelf staat. Bij onze hosting hanteren we daarom een aanpak waarbij we de servers, updates en beveiligingsinstellingen actief in de gaten houden, in plaats van te wachten tot een lek in het nieuws komt.
Wil je laten checken of jouw hosting en beheeromgeving up-to-date zijn, of twijfel je of een leverancier dit soort patches op tijd doorvoert? Neem gerust contact met ons op. Voor meer actueel nieuws over kwetsbaarheden en wat ze voor jouw website betekenen, kun je terecht op onze nieuwspagina.
Bronnen: The Hacker News en BleepingComputer.