Die Schwachstelle betrifft ausschließlich Installationen, in denen BIG-IP APM als OAuth Authorization Server konfiguriert ist. Setzen Betreiber das Modul dagegen als OAuth Client beziehungsweise Resource Server ein, lässt sich der Fehler laut F5 nicht auslösen. Ebenfalls verwundbar sind Systeme im sogenannten Appliance-Modus.
„Dies ist ein Problem der Datenebene; eine Exposition der Steuerungsebene besteht nicht“, hält F5 in seinem Advisory fest. Angriffe erfolgen demnach über bösartigen Datenverkehr, der an das Gerät gesendet wird – eine Authentifizierung ist dafür nicht erforderlich, was den CVSS-Wert von 9.8 erklärt.
F5 gibt an, den Fehler selbst intern gefunden zu haben, und bestätigt zugleich dessen Ausnutzung in freier Wildbahn. Konkrete Angaben zu Angreifern, Kampagnen oder Zielen macht das Unternehmen nicht.
Betroffen sind die Versionen 21.1.0 sowie die Zweige 17.5.0 bis 17.5.1 und 17.1.0 bis 17.1.3 des Access Policy Manager. Für diese Stände stehen Hotfixes bereit. Weitere Produkte aus dem F5-Portfolio sind nach Herstellerangaben nicht anfällig.
Zur Erkennung möglicher Kompromittierungen hat F5 zusätzlich drei Indikatoren veröffentlicht. Das Unternehmen weist darauf hin, dass erst deren gehäuftes und gemeinsames Auftreten als Hinweis auf einen Angriff gewertet werden sollte – einzelne Treffer sind also nicht zwingend aussagekräftig.
Parallel zur Veröffentlichung des Advisorys trug CISA die Kennung CVE-2026-94127 in den Known-Exploited-Vulnerabilities-Katalog ein. Für US-Bundesbehörden gilt damit eine besonders knappe Frist: Nach der Vorgabe BOD 26-04 müssen sie die Korrektur innerhalb von drei Tagen umsetzen.
