Security

F5 Rilis Patch untuk Zero-Day BIG-IP APM yang Dieksploitasi dalam Serangan RCE

F5 merilis pembaruan keamanan untuk menutup kerentanan zero-day kritis pada BIG-IP Access Policy Manager (APM) yang telah dieksploitasi dalam serangan remote code execution (RCE).

Kerentanan tersebut tercatat sebagai CVE-2026-94127 dan menjadi perhatian serius bagi administrator yang menggunakan BIG-IP APM dalam konfigurasi tertentu. F5 menyatakan telah mengetahui adanya eksploitasi terhadap celah keamanan tersebut, sementara Cybersecurity and Infrastructure Security Agency (CISA) juga telah memasukkannya ke dalam Known Exploited Vulnerabilities (KEV) Catalog pada 22 September 2026.

BIG-IP APM sendiri merupakan solusi access management dan centralized access proxy dari F5 yang digunakan untuk mengamankan akses ke jaringan organisasi, aplikasi, cloud, serta API.

CVE-2026-94127 Memungkinkan Remote Code Execution

CVE-2026-94127 memengaruhi instalasi BIG-IP APM yang dikonfigurasi sebagai OAuth Authorization Server dengan kondisi tertentu.

Menurut F5, kerentanan ini berdampak ketika BIG-IP APM access policy dan OAuth profile dikonfigurasi pada sebuah virtual server.

F5 secara eksplisit menyatakan bahwa kerentanan tersebut telah dieksploitasi di dunia nyata. Karena itu, celah ini tidak lagi hanya menjadi risiko teoretis yang menunggu kemungkinan eksploitasi.

Namun, tidak semua deployment BIG-IP APM terdampak. F5 menyebut konfigurasi yang menggunakan APM secara eksklusif sebagai OAuth Client atau Resource Server, tanpa OAuth Authorization Server profile, tidak terpengaruh oleh kerentanan ini.

F5 Temukan Indikator Kompromi Tertentu

F5 meminta administrator memeriksa sistem apabila menemukan kombinasi aktivitas yang mencurigakan.

Salah satu indikator yang perlu diperhatikan adalah munculnya beberapa kegagalan autentikasi OAuth, kemudian diikuti oleh perintah mencurigakan, dan tidak lama setelahnya sistem mengalami TMM SIGABRT.

TMM atau Traffic Management Microkernel merupakan komponen penting dalam arsitektur BIG-IP. Kemunculan pola aktivitas tersebut dapat menjadi indikasi bahwa perangkat telah mengalami eksploitasi dan perlu segera diperiksa lebih lanjut.

Administrator sebaiknya tidak hanya melakukan patching, tetapi juga melakukan pemeriksaan terhadap kemungkinan kompromi jika sistem menunjukkan indikator tersebut.

Lebih dari 14.700 IP BIG-IP APM Terpantau Online

Data dari Shadowserver menunjukkan terdapat lebih dari 14.700 alamat IP yang saat ini memiliki fingerprint BIG-IP APM dan terpantau di internet.

Angka tersebut tidak berarti seluruh perangkat tersebut rentan atau belum diperbarui. Shadowserver juga tidak mengetahui berapa banyak perangkat yang sudah mendapatkan patch maupun berapa banyak yang merupakan honeypot.

Namun, jumlah perangkat yang dapat teridentifikasi secara publik menunjukkan bahwa terdapat cukup banyak instalasi BIG-IP APM yang berpotensi menjadi target pemindaian dan eksploitasi.

Untuk perangkat yang memang harus dapat diakses dari internet, administrator perlu memastikan konfigurasi OAuth yang digunakan sesuai dengan cakupan CVE dan segera menerapkan pembaruan yang disediakan F5.

CISA Masukkan CVE-2026-94127 ke KEV Catalog

Pada 22 September 2026, CISA menambahkan CVE-2026-94127 ke dalam Known Exploited Vulnerabilities Catalog.

CISA meminta lembaga pemerintah federal Amerika Serikat mengamankan jaringan mereka terhadap kerentanan tersebut dalam batas waktu yang ditentukan, karena kerentanan yang telah diketahui dieksploitasi merupakan salah satu prioritas dalam program pengelolaan kerentanan pemerintah AS.

Status KEV tersebut juga menjadi sinyal penting bagi organisasi lain karena menunjukkan bahwa CVE-2026-94127 bukan sekadar kerentanan baru yang belum memiliki bukti eksploitasi.

F5 Sediakan Mitigasi untuk Sistem yang Belum Bisa Dipatch

F5 merekomendasikan pelanggan memasang security update yang telah dirilis untuk mengatasi CVE-2026-94127.

Bagi administrator yang belum dapat melakukan pembaruan dalam waktu dekat, F5 menyediakan langkah mitigasi dengan menerapkan iRule pada virtual server BIG-IP APM yang terdampak.

Mitigasi tersebut dapat digunakan sebagai langkah sementara sampai patch dapat diterapkan secara penuh. Administrator tetap perlu memperlakukan mitigasi sebagai solusi sementara dan melanjutkan proses pembaruan perangkat lunak sesuai prosedur maintenance organisasi.

Riwayat Eksploitasi Kerentanan F5

Eksploitasi terhadap kerentanan produk F5 bukan merupakan fenomena baru.

Dalam beberapa tahun terakhir, kelompok cybercrime maupun aktor yang didukung negara telah mengeksploitasi kerentanan pada produk F5 untuk berbagai tujuan, termasuk memperoleh akses ke jaringan perusahaan, mengambil alih perangkat, memetakan server internal, menyebarkan malware penghapus data, hingga mencuri dokumen sensitif.

F5 juga mengungkapkan pada Oktober 2025 bahwa kelompok peretas yang diduga disponsori negara telah membobol sistem internal perusahaan pada Agustus 2025. Dalam insiden tersebut, penyerang dilaporkan mencuri source code dan informasi mengenai kerentanan BIG-IP yang sebelumnya belum diungkapkan.

Menurut informasi yang disampaikan dalam laporan terkait, sejak November 2021 CISA telah memasukkan delapan kerentanan F5 yang dieksploitasi secara aktif ke dalam katalog KEV, dan empat di antaranya juga pernah digunakan dalam serangan ransomware.

Riwayat tersebut membuat kerentanan baru pada produk F5, khususnya perangkat yang terhubung langsung ke jaringan, perlu mendapat perhatian dari administrator.

Administrator BIG-IP APM Perlu Segera Memeriksa Konfigurasi

Untuk organisasi yang menggunakan BIG-IP APM, langkah pertama adalah memastikan apakah perangkat menggunakan konfigurasi yang termasuk dalam cakupan CVE-2026-94127.

Administrator perlu memeriksa apakah BIG-IP APM dikonfigurasi sebagai OAuth Authorization Server, serta apakah access policy dan OAuth profile diterapkan pada virtual server terkait.

Jika konfigurasi tersebut digunakan, pembaruan keamanan F5 perlu diprioritaskan. Selain itu, perangkat sebaiknya diperiksa terhadap indikator kompromi, terutama kombinasi kegagalan autentikasi OAuth, perintah mencurigakan, dan TMM SIGABRT.

Jika patch belum dapat diterapkan segera, administrator dapat menggunakan mitigasi iRule yang disediakan F5 sambil mempersiapkan proses pembaruan.

Status eksploitasi aktif dan masuknya CVE-2026-94127 ke CISA KEV menunjukkan bahwa administrator BIG-IP APM sebaiknya tidak menunggu adanya tanda serangan sebelum mengambil tindakan.

Sumber: F5

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button