Il 22 settembre 2026 F5 ha pubblicato un avviso che ha fatto drizzare le antenne a chi gestisce infrastrutture critiche in tutta Europa. La falla si chiama CVE-2026-94127, colpisce BIG-IP Access Policy Manager (APM) e permette a un attaccante remoto, senza alcuna credenziale, di eseguire codice arbitrario sul dispositivo. Il punteggio è CVSS v3.1 9,8 (9,3 nella scala v4.0), e secondo F5 lo sfruttamento in the wild era già in corso quando l’azienda ha reso pubblico il bollettino. Non è una minaccia teorica: è un buco aperto, già usato, su un prodotto che secondo F5 gira su più dell’80% delle Fortune Global 500.

Chi si occupa di sicurezza informatica in Italia conosce bene il nome BIG-IP. Banche, operatori telefonici, pubbliche amministrazioni e società di logistica lo usano per bilanciare il traffico e gestire l’accesso remoto ai propri sistemi. Quando un componente così diffuso viene bucato con un exploit che non richiede login, il problema smette di essere un bollettino tecnico e diventa una notizia che riguarda chiunque gestisca infrastrutture esposte su internet.

Cosa è successo: CVE-2026-94127 in breve

F5 ha assegnato alla falla l’identificativo CVE-2026-94127 e l’ha documentata nell’avviso ufficiale K000162605, pubblicato il 22 settembre 2026 e aggiornato il giorno seguente dopo che sono emerse le prime conferme di sfruttamento attivo. Il record CVE, consultabile su cve.org, descrive un buffer overflow basato su heap nel modulo APM di BIG-IP. Il difetto si attiva in una configurazione specifica ma tutt’altro che rara: un virtual server con una policy di accesso APM e un profilo OAuth attivi contemporaneamente, con APM che funziona da OAuth Authorization Server.

In quella configurazione, secondo quanto scrive F5 nel proprio bollettino, “quando una policy di accesso APM e un profilo OAuth sono configurati su un virtual server, un traffico malevolo specifico può portare all’esecuzione di codice remoto (RCE)”. Nessuna autenticazione richiesta, nessuna interazione dell’utente: basta raggiungere il virtual server esposto.

I dettagli tecnici della falla: CVSS 9,8 e RCE senza autenticazione

Il punteggio CVSS v3.1 di 9,8 su 10 colloca CVE-2026-94127 nella fascia più alta di gravità, la stessa occupata da altre falle F5 che hanno fatto notizia negli ultimi anni. Il vettore d’attacco è di rete, la complessità è bassa, non serve alcun privilegio e non c’è bisogno di alcuna azione da parte della vittima: la combinazione ideale per una campagna di sfruttamento automatizzata su larga scala. F5 precisa che si tratta di un problema del data plane, non del control plane: in altre parole, il traffico applicativo gestito dal dispositivo è a rischio, non necessariamente la console di gestione, ma questo non riduce affatto la superficie d’attacco, perché è proprio il data plane a essere esposto su internet nella stragrande maggioranza dei deployment.

F5 sottolinea che i dispositivi in Appliance mode restano vulnerabili, mentre le installazioni che usano APM solo come OAuth Client o Resource Server, senza un profilo di Authorization Server sullo stesso virtual server, non risultano interessate dal problema. È una distinzione tecnica ma decisiva per capire quante organizzazioni siano davvero esposte: non tutte le installazioni BIG-IP APM sono a rischio, ma quelle che usano OAuth per l’accesso federato o il single sign-on verso applicazioni interne sono nel mirino diretto.

Quali versioni di F5 BIG-IP sono vulnerabili

F5 ha pubblicato hotfix dedicati per tre rami di versione. Ecco il quadro completo così come riportato nell’avviso ufficiale:

ModuloVersioni interessateHotfix pubblicato da F5
BIG-IP APM17.1.0 – 17.1.3Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso
BIG-IP APM17.5.0 – 17.5.1Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
BIG-IP APM21.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso

Le versioni e gli hotfix sono confermati sia dall’avviso F5 sia dal record pubblicato su NVD. F5 dichiara inoltre che nessun altro prodotto della propria gamma risulta coinvolto: il problema è circoscritto ad APM e alla combinazione di configurazione descritta sopra. Per i team che gestiscono ambienti BIG-IP, il primo passo pratico è verificare se esistono virtual server con policy APM e profilo OAuth attivi sullo stesso oggetto, prima ancora di programmare la finestra di manutenzione per l’hotfix.

Come funziona l’exploit: la combinazione APM più OAuth

La particolarità di CVE-2026-94127 sta nella sua natura condizionale. Non basta avere BIG-IP APM installato: serve una configurazione precisa in cui il dispositivo agisce da server di autorizzazione OAuth per applicazioni terze o interne. È uno scenario comune in ambienti che usano BIG-IP per il single sign-on federato verso portali VPN, applicazioni SaaS interne o servizi cloud ibridi, proprio il tipo di configurazione che molte aziende hanno adottato negli ultimi anni per centralizzare l’accesso remoto dopo la diffusione del lavoro ibrido.

Il record CVE descrive la condizione in modo netto: “questa vulnerabilità è presente solo quando BIG-IP APM è configurato come OAuth Authorization Server”. Per un attaccante, individuare i target giusti significa cercare virtual server BIG-IP che espongono endpoint OAuth pubblicamente, un’informazione spesso ricavabile da semplici richieste HTTP verso i path standard del protocollo, senza bisogno di credenziali o accesso privilegiato preliminare.

La risposta di F5: advisory K000162605 e gli hotfix di emergenza

F5 ha reagito pubblicando contemporaneamente l’avviso tecnico e le patch di emergenza per i tre rami di versione interessati, un percorso che segue lo schema già visto in passato per le vulnerabilità più critiche del prodotto. Nell’avviso, disponibile su my.f5.com, l’azienda scrive testualmente: “abbiamo appreso che questa vulnerabilità è stata sfruttata”. È una formulazione diretta, poco comune nei bollettini di sicurezza, che segnala quanto F5 consideri la situazione grave.

Oltre all’installazione dell’hotfix, F5 raccomanda di mappare tutti i virtual server che combinano policy APM e profilo OAuth, di verificare se il ruolo di Authorization Server è effettivamente necessario e, dove possibile, di limitare temporaneamente l’esposizione pubblica di quei virtual server finché la patch non è applicata. Non risulta, dalle fonti disponibili, un workaround alternativo alla patch che F5 raccomandi come sufficiente da solo: la correzione definitiva passa dall’hotfix.

Sfruttata come zero-day: cosa sappiamo e cosa ancora no

Il dato più delicato di questa vicenda è che la falla risultava già sfruttata quando l’avviso è stato pubblicato: si tratta quindi di un vero zero-day, non di una vulnerabilità scoperta internamente e corretta prima che qualcuno la usasse. CERT-EU ha diffuso un proprio bollettino, il numero 2026-013, in cui riprende la conferma di F5 sullo sfruttamento attivo. Sul chi ci sia dietro, però, le informazioni pubblicamente disponibili restano scarse: non risulta, al momento, un’attribuzione a un gruppo APT specifico, né un nome di campagna, né indicatori di compromissione condivisi pubblicamente.

Allo stesso modo, non ci sono conferme pubbliche su organizzazioni vittime, né in Italia né altrove in Europa, e non è disponibile un conteggio verificato di quante istanze BIG-IP APM esposte su internet siano effettivamente vulnerabili alla configurazione descritta. Non è nemmeno confermato, sulla base delle fonti disponibili al momento della pubblicazione di questo articolo, un inserimento della falla nel catalogo CISA Known Exploited Vulnerabilities con relativa scadenza per le agenzie federali statunitensi: CISA e F5 hanno segnalato lo sfruttamento, ma un’eventuale scadenza KEV non risulta ancora comunicata nelle fonti consultate. È un quadro che potrebbe cambiare nelle prossime ore, e i team di sicurezza farebbero bene a trattare comunque la falla come se fosse già in KEV, vista la conferma di sfruttamento attivo.

L’ombra del 2025: quando gli hacker di stato violarono F5 stessa

Per capire perché questa nuova falla preoccupa così tanto i professionisti della sicurezza, bisogna guardare a un precedente recente. Nell’ottobre 2025 TechCrunch ha riportato che F5 aveva comunicato di essere stata violata da hacker legati a un governo straniero, con accesso di lungo periodo ai propri sistemi interni. Secondo quella ricostruzione, gli attaccanti avevano sottratto codice sorgente e dati relativi ai clienti. La società di sicurezza Tenable, commentando l’incidente, ha parlato di un pacchetto di 44 CVE che le organizzazioni dovevano affrontare come conseguenza diretta della violazione.

Quell’episodio ha cambiato il modo in cui molti CISO guardano a F5: non più solo un fornitore di infrastruttura da patchare quando arriva un bollettino, ma un possibile punto di partenza per attacchi alla catena di fornitura, dato l’accesso che gli aggressori avrebbero avuto al codice sorgente dei prodotti. Ogni nuova falla critica su BIG-IP, da quel momento, viene letta anche alla luce di quella violazione: possibile che l’accesso al codice sorgente abbia facilitato la scoperta di problemi come CVE-2026-94127? Le fonti pubbliche non lo confermano né lo escludono, ma il sospetto resta sullo sfondo di ogni nuovo avviso F5.

F5 BIG-IP nel mondo: diffusione e quote di mercato

La portata potenziale di CVE-2026-94127 si misura sulla diffusione del prodotto. F5 dichiara che oltre l’80% delle Fortune Global 500 si affida ai propri sistemi, una cifra che l’azienda ripete da anni nei propri documenti pubblici e nei filing SEC, dove indica tra i clienti anche grandi enti pubblici e governi. La società di sicurezza Tenable, citando dati F5, è arrivata a parlare di circa 57.000 aziende che utilizzano BIG-IP e di una penetrazione dell’85% nelle Fortune 500.

Sul fronte del mercato dei controller di distribuzione applicativa (ADC), un documento F5 basato su dati Dell’Oro attribuisce all’azienda una quota del 42% del mercato ADC globale nel 2024, la posizione di leader del settore. È un mercato in cui F5 compete principalmente con Citrix NetScaler (oggi parte di Cloud Software Group) e con soluzioni open source come HAProxy, ma in cui nessun concorrente si avvicina, secondo i dati disponibili, alla quota dichiarata da F5. Proprio questa posizione dominante è la ragione per cui una falla critica su BIG-IP genera un’onda d’urto che va ben oltre i clienti diretti di F5: quando il fornitore leader di un intero segmento infrastrutturale viene colpito, l’effetto si propaga a banche, telco, ospedali e pubbliche amministrazioni che si affidano a lui per l’accesso remoto e il bilanciamento del traffico.

Non è la prima volta: le falle critiche nella storia di BIG-IP

CVE-2026-94127 si aggiunge a un elenco già lungo di vulnerabilità critiche che hanno colpito BIG-IP negli anni. Il pattern si ripete: punteggio CVSS quasi sempre vicino al massimo, sfruttamento senza autenticazione, ed effetti che vanno dall’esecuzione di comandi arbitrari al controllo completo del dispositivo.

CVEAnnoCVSS v3Cosa permetteva
CVE-2020-590220209,8Path traversal su TMUI, esecuzione di JavaScript o comandi di sistema arbitrari
CVE-2022-138820229,8Bypass autenticazione su iControl REST, esecuzione di comandi arbitrari e gestione file
CVE-2023-4674720239,8Bypass autenticazione sulla Configuration utility, esecuzione di comandi di sistema
CVE-2026-9412720269,8Buffer overflow su APM con OAuth Authorization Server, esecuzione di codice remoto

Tutte e tre le falle precedenti sono finite nel catalogo CISA Known Exploited Vulnerabilities: CVE-2020-5902 è stata aggiunta nel novembre 2021, CVE-2022-1388 nel maggio 2022 e CVE-2023-46747 nell’ottobre 2023. Il fatto che si tratti sempre dello stesso punteggio massimo e dello stesso schema, accesso senza credenziali seguito da esecuzione di codice, dice qualcosa sulla superficie d’attacco complessa di un prodotto che nel tempo ha accumulato funzionalità su funzionalità, dal load balancing all’identity management, tutte esposte sullo stesso piano dati.

F5 contro Citrix NetScaler e gli altri: il mercato ADC sotto pressione

Il rischio della concentrazione su un unico fornitore

Ogni volta che un fornitore dominante come F5 accumula un nuovo zero-day critico, il mercato dei controller applicativi si interroga sulla sua concentrazione. Con una quota del 42% del mercato ADC globale secondo i dati Dell’Oro citati da F5, un singolo bug in un singolo prodotto può teoricamente esporre una fetta enorme delle infrastrutture aziendali mondiali. Citrix NetScaler, il principale concorrente diretto, ha vissuto esperienze simili in passato con le proprie falle critiche, a dimostrazione che il problema non riguarda un singolo vendor ma l’intera categoria di prodotti che siedono all’ingresso della rete aziendale, nel punto più esposto possibile. Basta guardare ai mesi scorsi per trovare precedenti simili: dalla falla CVSS 9,8 su Check Point Quantum VPN al bypass JWT scoperto in WSO2 con CVE-2026-5430, il 2026 si sta confermando un anno pesante per i componenti che gestiscono accesso e identità in azienda.

Per i team di procurement e i CISO, la domanda che CVE-2026-94127 riporta sul tavolo è quella della diversificazione: concentrare l’intero perimetro di accesso remoto su un solo fornitore riduce la complessità operativa ma aumenta il rischio sistemico. Non è una domanda con una risposta semplice, perché la migrazione da un ADC a un altro è un progetto pluriennale per molte organizzazioni di grandi dimensioni, ma ogni nuovo zero-day di questo calibro rende quella conversazione un po’ più urgente nei comitati di sicurezza.

L’impatto su imprese e pubblica amministrazione in Europa

In Europa, dove BIG-IP è largamente diffuso tra operatori di telecomunicazioni, banche e agenzie governative, l’attivazione di CERT-EU con il bollettino 2026-013 segnala che l’allerta è stata trattata come prioritaria a livello continentale, non come un problema locale di singoli paesi. Le fonti disponibili non indicano vittime europee confermate al momento della pubblicazione di questo articolo, ma la combinazione di sfruttamento attivo, assenza di autenticazione richiesta e ampia diffusione del prodotto nel settore pubblico rende la finestra tra la pubblicazione dell’avviso e l’applicazione della patch il momento di massimo rischio per ogni organizzazione che non abbia ancora agito.

Il caso Italia e gli obblighi NIS2

Le realtà che in Italia devono muoversi con priorità sono quelle che rientrano nel perimetro della direttiva NIS2, dato che gestiscono servizi essenziali o importanti e usano BIG-IP per l’accesso remoto federato. Per queste organizzazioni, un incidente riconducibile a una vulnerabilità nota e non patchata in tempo utile può avere conseguenze non solo tecniche ma anche di conformità normativa, con l’obbligo di notifica agli enti competenti entro le tempistiche stabilite dalla direttiva. Lo stesso schema si era già visto con la scadenza lampo imposta dopo la falla CVE-2026-87886 su Acronis Backup, finita nel mirino CISA con appena pochi giorni di margine per le agenzie coinvolte.

Cosa dicono le fonti ufficiali

Le comunicazioni ufficiali diffuse finora restano essenziali ma inequivocabili. F5, nel proprio avviso K000162605, scrive che “quando una policy di accesso APM e un profilo OAuth sono configurati su un virtual server, un traffico malevolo specifico può portare all’esecuzione di codice remoto (RCE)” e precisa altrove che “si tratta di un problema del data plane; non c’è esposizione del control plane”. La stessa azienda ammette apertamente, sempre nell’avviso pubblicato su my.f5.com, di aver “appreso che questa vulnerabilità è stata sfruttata”.

Il record CVE ufficiale, consultabile su cve.org, conferma che “questa vulnerabilità è presente solo quando BIG-IP APM è configurato come OAuth Authorization Server”, delimitando con precisione la platea delle installazioni realmente a rischio. Sul fronte europeo, il bollettino di CERT-EU, ripreso anche da SecurityWeek, riassume la situazione affermando che “il vendor ha confermato lo sfruttamento attivo in the wild”, un linguaggio che riflette il livello di allerta con cui gli enti di risposta agli incidenti stanno trattando il caso.

Come proteggersi subito: mitigazioni pratiche

Per i team che gestiscono BIG-IP, la sequenza di azioni prioritarie è relativamente semplice da definire, anche se non sempre semplice da eseguire in ambienti di produzione complessi. Il primo passo è l’inventario: capire quali virtual server nell’organizzazione combinano una policy APM con un profilo OAuth in modalità Authorization Server. Un comando indicativo per orientare la ricerca nella configurazione TMSH è il seguente:

tmsh list apm oauth server
tmsh list ltm virtual | grep -A5 "profiles"

Dopo aver individuato i virtual server esposti al rischio, il passo successivo è applicare l’hotfix corrispondente alla propria versione (17.1.3.5.0.41.14, 17.5.1.9.0.160.12 o 21.1.0.2.0.30.22), programmando la finestra di manutenzione come emergenza vista la conferma di sfruttamento attivo. Nel frattempo, dove la produzione non consente un intervento immediato, limitare l’esposizione pubblica del virtual server interessato, anche solo restringendo temporaneamente gli indirizzi IP sorgente ammessi, riduce la superficie d’attacco. Infine, vale la pena rivedere i log del data plane, l’attività di autenticazione OAuth e le connessioni in uscita non previste dai sistemi coinvolti, per verificare che non ci siano già segnali di compromissione precedenti alla patch.

Cosa aspettarsi nei prossimi mesi

Sulla base dello schema seguito dalle precedenti falle critiche di BIG-IP e dal contesto della violazione F5 del 2025, si possono delineare alcune previsioni ragionevoli per le prossime settimane e mesi.

  • È probabile che CVE-2026-94127 venga aggiunta al catalogo CISA KEV nei prossimi giorni, seguendo lo schema delle tre falle BIG-IP precedenti, tutte inserite nel catalogo entro poche settimane dalla divulgazione.
  • È verosimile che emergano nelle prossime settimane report più dettagliati su scansioni di massa condotte da ricercatori indipendenti o società di threat intelligence, con stime del numero di istanze esposte rilevabili via internet.
  • Non è escluso che, con il tempo, emerga un’attribuzione a un gruppo di attaccanti specifico, come già avvenuto per altre falle F5 critiche degli anni passati.
  • È probabile che il caso rilanci il dibattito, già acceso dopo la violazione F5 del 2025, sulla necessità per le grandi aziende infrastrutturali di sottoporre il proprio codice a audit di sicurezza indipendenti più frequenti.
  • È plausibile che CVE-2026-94127 diventi un caso di studio citato nei prossimi report annuali sulle vulnerabilità critiche, vista la combinazione di diffusione del prodotto, assenza di autenticazione richiesta e sfruttamento confermato come zero-day.

Perché questa falla conta più di altre

Non tutte le vulnerabilità critiche generano lo stesso livello di attenzione, anche a parità di punteggio CVSS. CVE-2026-94127 si distingue per tre fattori che si sommano: la diffusione enorme del prodotto colpito, la conferma di sfruttamento già in corso prima ancora della pubblicazione dell’avviso, e il contesto di un fornitore che appena un anno prima aveva ammesso una violazione dei propri sistemi interni da parte di attori legati a un governo straniero. Preso singolarmente, ognuno di questi elementi giustificherebbe attenzione. Messi insieme, spiegano perché CERT-EU abbia scelto di emettere un bollettino dedicato invece di limitarsi a una nota generica, e perché i team di sicurezza in tutta Europa stiano trattando questo caso con la priorità riservata solo a un numero limitato di incidenti ogni anno, la stessa riservata pochi mesi fa alla falla CVE-2026-76461 su Cisco Secure Email Gateway.

Domande frequenti

Cos’è CVE-2026-94127?
È una vulnerabilità critica di tipo buffer overflow basato su heap in BIG-IP Access Policy Manager di F5, con punteggio CVSS v3.1 di 9,8, che consente l’esecuzione di codice remoto senza autenticazione quando APM è configurato come OAuth Authorization Server sullo stesso virtual server di una policy di accesso.

Quali versioni di BIG-IP sono vulnerabili?
Secondo l’avviso F5 K000162605, sono interessate le versioni APM 17.1.0-17.1.3, 17.5.0-17.5.1 e 21.1.0. F5 ha pubblicato hotfix dedicati per ciascun ramo.

La falla è già stata sfruttata attivamente?
Sì. F5 dichiara esplicitamente nel proprio avviso di aver appreso che la vulnerabilità è stata sfruttata, e CERT-EU ha ripreso la stessa informazione nel proprio bollettino 2026-013.

È stato identificato il gruppo responsabile dell’attacco?
No, non risulta al momento un’attribuzione pubblica a un attore o gruppo specifico nelle fonti disponibili.

Ci sono vittime confermate in Italia o in Europa?
Le fonti pubbliche consultate non riportano, al momento della pubblicazione di questo articolo, organizzazioni vittime confermate in Italia o altrove in Europa.

Come faccio a sapere se la mia installazione BIG-IP è a rischio?
Bisogna verificare se esistono virtual server che combinano una policy di accesso APM con un profilo OAuth in modalità Authorization Server sullo stesso oggetto di configurazione. Le installazioni che usano APM solo come OAuth Client o Resource Server non risultano interessate secondo F5.

Cosa devo fare se non posso applicare subito l’hotfix?
F5 raccomanda di identificare i virtual server esposti e, dove possibile, limitarne temporaneamente l’esposizione pubblica fino all’applicazione della patch, oltre a monitorare i log del data plane per segnali di attività anomala.

CVE-2026-94127 è già nel catalogo CISA KEV?
Sulla base delle fonti disponibili al momento della pubblicazione, non risulta ancora una conferma pubblica dell’inserimento nel catalogo CISA KEV né una scadenza di remediation per le agenzie federali statunitensi, anche se CISA ha segnalato lo sfruttamento attivo insieme a F5.