Eine F5 BIG-IP Sicherheitslücke mit der Kennung CVE-2026-94127 wird laut Hersteller bereits aktiv ausgenutzt. F5 hat am 22. September 2026 Engineering-Hotfixes veröffentlicht, die US-Behörde CISA hat die Lücke am selben Tag in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV) aufgenommen. Die Frist für US-Bundesbehörden: 25. September 2026. Und die CISA verlangt dabei eine Reihenfolge, die viele Teams intuitiv falsch machen.
Was an der F5 BIG-IP Sicherheitslücke gefährlich ist
Betroffen ist der Access Policy Manager (APM) – also genau jene Komponente, die bei vielen Unternehmen als Authentifizierungs-Gateway vor Webanwendungen, VPN-Zugängen und Portalen steht. Verwundbar sind laut F5 nur virtuelle Server, auf denen beide Bausteine konfiguriert sind: eine APM-Zugriffsrichtlinie und ein OAuth-Profil.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Technisch handelt es sich um einen Heap-basierten Pufferüberlauf (CWE-122) im Verarbeitungspfad für OAuth-Anfragen. Speziell präparierter Datenverkehr kann dort den Speicher beschädigen. Das Ergebnis ist Remote Code Execution ohne Anmeldung und ohne Zutun eines Nutzers. F5 bewertet die Lücke als zuständige CNA mit CVSS 3.1 = 9.8 und CVSS 4.0 = 9.3. Beide Werte stammen von F5; die NVD hatte den Eintrag zum Redaktionsschluss noch nicht eigenständig analysiert (Status „Awaiting Analysis”). Auch Systeme im Appliance Mode sind betroffen; F5 stuft das Problem als reines Data-Plane-Thema ein, die Control Plane sei nicht exponiert.
Betroffene Versionen und Hotfixes
- BIG-IP APM 21.1.0 – behoben mit Hotfix-BIGIP-21.1.0.2.0.30.22
- BIG-IP APM 17.5.0 bis 17.5.1 – behoben mit Hotfix-BIGIP-17.5.1.9.0.160.12
- BIG-IP APM 17.1.0 bis 17.1.3 – behoben mit Hotfix-BIGIP-17.1.3.5.0.41.14
Es handelt sich um Engineering-Hotfixes, die über den F5-Support bezogen werden, nicht um reguläre Wartungs-Releases. Versionen, die das Ende des technischen Supports erreicht haben, wurden laut F5 gar nicht erst bewertet. Wer solche Stände betreibt, muss davon ausgehen, verwundbar zu sein.
Was das für dich bedeutet
Ich schaue seit über zwanzig Jahren auf Identity- und Zugriffsinfrastruktur, und genau hier liegt der unangenehme Teil dieser Meldung. Ein BIG-IP APM ist kein beliebiger Server. Er steht per Definition am Rand des Netzes, er ist per Definition aus dem Internet erreichbar, und er sieht den Authentifizierungsverkehr für mehrere Anwendungen gleichzeitig. Wer dieses Gerät kontrolliert, sitzt an der Stelle, an der sich entscheidet, wer hinein darf.
Die gute Nachricht steckt in der Bedingung: Verwundbar ist nur die Kombination aus APM-Zugriffsrichtlinie und OAuth-Profil. Das ist eine ungewöhnlich präzise Eingrenzung, und sie ist Gold wert. Statt die gesamte BIG-IP-Flotte in Panik zu patchen, lässt sich die Liste der wirklich betroffenen virtuellen Server in wenigen Minuten erstellen. Genau diese Systeme gehören dann aber auch ganz nach oben auf die Liste.
Die schlechte Nachricht: F5 spricht von beobachteten Angriffen. Das heißt, die Schwachstelle war bereits im Umlauf, als der Hotfix erschien. Für ein Authentifizierungs-Gateway bedeutet das, dass Patchen allein nicht reicht – wer erst jetzt handelt, muss zusätzlich davon ausgehen, dass ein Angreifer vorher da war.
Genau deshalb lohnt der Blick in den KEV-Eintrag statt nur in die Schlagzeile. Die CISA führt CVE-2026-94127 mit dem Vermerk „Forensic Triage: Yes” und schreibt ausdrücklich: zuerst die vom Hersteller bereitgestellte iRule als vorübergehende Abschwächung einspielen, um eine proaktive forensische Triage zu ermöglichen – und erst danach den finalen Patch. Wer sofort patcht, schließt zwar die Tür, überschreibt aber unter Umständen die Spuren, die belegen würden, dass schon jemand drin war. Für regulierte Umgebungen ist das ein Unterschied mit Nachspiel.
Konkrete Schritte für Admins
- Inventur statt Bauchgefühl: Alle virtuellen Server auflisten, die eine APM-Zugriffsrichtlinie und ein OAuth-Profil zugewiesen haben. Nur diese sind betroffen – das ist die Arbeitsliste.
- Erst abschwächen, dann patchen: Die CISA empfiehlt für diese Lücke ausdrücklich, zunächst die iRule von F5 einzuspielen, damit eine forensische Triage möglich bleibt, und erst danach den Hotfix. Die iRule ist über den F5-Support erhältlich.
- Hotfix einspielen, passend zur Release-Linie (siehe oben). Er ist die eigentliche Behebung, nicht eine Abschwächung.
- Rückwärts schauen, nicht nur nach vorn: Das F5-Advisory nennt Indikatoren aus beobachteten Angriffen – gehäufte fehlgeschlagene OAuth-Authentifizierungen, auffällige Kommandoaktivität und darauffolgende Abstürze des Traffic Management Microkernel (TMM). Wie diese Ereignisse zu den einzelnen Exploit-Stufen gehören, beschreibt F5 nicht. Treten sie zeitlich dicht beieinander auf, ist das ein Grund für eine echte Untersuchung.
- Im Verdachtsfall Incident Response: administrative Aktivität, Konfigurationsänderungen, lokale Konten, laufende Prozesse, geplante Aufgaben und ausgehende Verbindungen prüfen. Ein kompromittiertes Gateway kann als Sprungbrett dienen.
- Unabhängig von dieser Lücke: Ein BIG-IP-Management-Zugang gehört nie ins offene Internet. Gegen CVE-2026-94127 hilft das nicht – F5 stuft das Problem ausdrücklich als Data-Plane-Thema ohne Control-Plane-Exposition ein –, es ist trotzdem der Klassiker, der nach jedem solchen Vorfall auffällt.
Ein Hinweis zur Einordnung, damit hier kein falscher Eindruck entsteht: Wie zuverlässig der Angriff in der Praxis funktioniert und was genau die Angreifer damit erreicht haben, ist öffentlich nicht beschrieben. F5 nennt Indikatoren, erklärt aber nicht den Exploit-Ablauf. Wer daraus eine Massenausnutzung ableitet, geht über das hinaus, was belegt ist – dringend ist der Patch trotzdem.
Der Rand des Netzes bleibt die Achillesferse
CVE-2026-94127 war nicht allein: Die CISA nahm am 22. September gleich vier Schwachstellen in den KEV-Katalog auf, alle mit Frist 25. September – neben F5 zwei Check-Point-Lücken (CVE-2026-85102, fehlerhafte Zertifikatsprüfung; CVE-2026-93616, Path Traversal) und eine im Arista VeloCloud Orchestrator (CVE-2026-93952, mangelhafte Eingabeprüfung). Alle vier sitzen am Netzrand oder in dessen Verwaltung. Über die Check-Point-VPN-Lücken habe ich bereits Mitte September berichtet – dass sie jetzt im KEV-Katalog stehen, ist die Bestätigung, dass die damals erwarteten Angriffe stattfinden.
Wer Identität als Sicherheitsgrenze betrachtet, sollte die Kette zu Ende denken: Ein Gateway schützt nur so viel, wie die Anmeldung dahinter wert ist. Phishing-resistente Verfahren sind dafür der sinnvollste Baustein – welche Hardware dafür taugt, habe ich in meinem Ratgeber zu FIDO2-Security-Keys zusammengestellt.
Quellen
- F5 Security Advisory K000162605 – BIG-IP APM vulnerability CVE-2026-94127
- CISA: Adds Four Known Exploited Vulnerabilities to Catalog (22.09.2026)
- NVD – CVE-2026-94127
- CISA Known Exploited Vulnerabilities Catalog
- Field Effect: F5 Fixes Actively Exploited BIG-IP APM Vulnerability
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden