
F5, BIG-IP Access Policy Manager (APM) ürününde kimlik doğrulamasız uzaktan kod çalıştırmaya yol açabilen kritik bir güvenlik açığını yamadı. CVE-2026-94127 kodlu açık, sanal sunucuda APM erişim politikası ile OAuth profilinin birlikte yapılandırıldığı ve APM’nin OAuth yetkilendirme sunucusu olarak kullanıldığı kurulumları etkiliyor. Satıcı, “bu açığın sömürüldüğünü öğrendik” diyerek vahşi ortamda kullanımını doğruladı.
CVE kaydına ve Center for Internet Security (CIS) özetine göre açık, yığın tabanlı bellek taşması (CWE-122) sınıfında; CVSS 3.1 skoru 9.8 (kritik). Etkilenen sürüm hatları 17.1.0–17.1.3, 17.5.0–17.5.1 ve 21.1.0 olarak listeleniyor; Appliance modu da kapsama giriyor. Yalnız OAuth istemci / kaynak sunucusu olarak çalışan APM kurulumları (yetkilendirme sunucusu profili yoksa) etkilenmiyor. F5 mühendislik düzeltmeleri (hotfix) ve geçici iRule azaltımı için destek kanalını işaret ediyor; BleepingComputer aktarımına göre CISA açığı Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve ABD federal kurumlarına Cuma’ya kadar güvence alma talimatı verdi.
CIS 22 Eylül 2026 tarihli 2026-098 uyarısında F5’in vahşi sömürü teyidini tekrarlıyor. BleepingComputer (23 Eylül) Shadowserver’ın internette 14 binden fazla BIG-IP APM parmak izi izlediğini aktarıyor; kaçının yamalı veya tuzak olduğu bilinmiyor. F5 birincil duyurusu MyF5 K000162605 makalesinde; bu turda oturum duvarı nedeniyle tam metin yerine CVE kaydı, CIS özeti ve BleepingComputer satıcı alıntıları kullanıldı.
Kapak temsili bir elektronik/devre görüntüsüdür; F5 ürünü veya saldırı kanıtı değildir.
Kaynaklar
- BleepingComputer — F5 BIG-IP APM sıfır günü, vahşi sömürü (23 Eylül 2026)
- CIS Advisory 2026-098 — F5 BIG-IP APM RCE (22 Eylül 2026)
- CVE.org — CVE-2026-94127
- F5 MyF5 — K000162605 (satıcı advisory URL)
Sık sorulan sorular
Hangi BIG-IP kurulumları etkileniyor?
Sanal sunucuda APM erişim politikası ve OAuth profili birlikte varken APM’nin OAuth yetkilendirme sunucusu olduğu kurulumlar; yalnız istemci/kaynak sunucusu kullanımları etkilenmiyor.
Açık vahşi ortamda sömürülüyor mu?
F5 satıcı duyurusunda sömürüyü doğruladı; BleepingComputer’a göre CISA CVE-2026-94127’yi KEV kataloğuna ekledi.


