Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD27 de septiembre de 2026

F5 corrige de urgencia vulnerabilidad zero-day crítica (CVSS 9.8) en BIG-IP APM explotada para RCE en servidores OAuth

F5 corrige de urgencia vulnerabilidad zero-day crítica (CVSS 9.8) en BIG-IP APM explotada para RCE en servidores OAuth
Alerta Máxima de Ciberseguridad: CVSS 9.8 en Perímetros Corporativos

La firma de seguridad y balanceo de carga F5 Networks emitió un aviso de emergencia solicitando a todas las organizaciones del mundo parchar de forma inmediata sus dispositivos BIG-IP con módulo Access Policy Manager (APM). La falla, catalogada con severidad crítica CVSS 9.8 y reportada por SecurityWeek y BleepingComputer, permite a atacantes remotos no autenticados ejecutar código arbitrario con privilegios de root mediante el envío de solicitudes HTTP malformadas al endpoint de autorización OAuth.

1. Mecánica de la Vulnerabilidad: Desbordamiento en el Parser de Tokens

El módulo BIG-IP APM es ampliamente adoptado por entidades bancarias, operadores de telecomunicaciones y agencias gubernamentales para gestionar el inicio de sesión único (SSO), VPNs SSL y la federación de identidades corporativas.

El análisis técnico de la vulnerabilidad revela:

  • Falla de Validación en el Desempaquetado JSON Web Token (JWT): El componente que procesa las cabeceras de tokens OAuth 2.0 contenía un error de corrupción de memoria (heap buffer overflow) desencadenado cuando la carga útil incluía claves criptográficas asimétricas con longitudes anómalas.
  • Ejecución Remota de Código (RCE) como Usuario `root`: Al desbordar el búfer de memoria asignado, un atacante puede redirigir el puntero de ejecución del daemon del sistema hacia instrucciones en memoria preparadas previamente, obteniendo una shell interactiva sin necesidad de contar con credenciales válidas ni pertenecer a la red interna.
  • Persistencia y Movimiento Lateral: Una vez comprometido el appliance perimetral, el intruso puede capturar en texto plano las contraseñas de todos los usuarios corporativos que inician sesión, interceptar tráfico TLS desencriptado y utilizar el dispositivo como puente de salto hacia servidores internos y bases de datos centrales.
"Cuando un dispositivo de borde perimetral que actúa como guardián de autenticación se convierte en el vector de compromiso, la totalidad de la red interna queda expuesta. La remediación de este parche no admite demoras de ningún tipo."
— Equipo de Inteligencia de Amenazas, F5 Cybersecurity Research

2. Indicadores de Compromiso (IoCs) y Detección de Actividad Sospechosa

Para verificar si un dispositivo BIG-IP ha sido objeto de intentos de explotación, los administradores deben auditar:

  1. Registros de Acceso Web (`/var/log/httpd/access_log`): Búsqueda de solicitudes `POST /oauth/v1/token` o `/mgmt/tm/access` acompañadas de cabeceras `Authorization: Bearer` con longitudes superiores a 4096 bytes o caracteres binarios no imprimibles.
  2. Procesos Anómalos en el Sistema Operativo: Ejecución del comando `ps aux` en la consola de Linux de BIG-IP para detectar procesos secundarios generados por el servicio `apmd` con rutas hacia `/tmp` o `/dev/shm`.
  3. Modificación de Archivos de Configuración de Red: Alteraciones no autorizadas en `/config/bigip.conf` o la aparición de nuevos certificados SSH en los directorios de claves autorizadas de root.

3. Impacto Financiero y Costo de Remediación

El impacto económico para las organizaciones afectadas se desglosa en:

  • Costos de Ventana de Mantenimiento de Emergencia: Aplicar actualizaciones en appliances de alta disponibilidad exige la conmutación por error (failover) coordinada fuera del horario comercial para evitar caídas en servicios transaccionales.
  • Riesgo de Extorsión y Ransomware: Los grupos de ciberdelincuencia de origen estatal y financiero suelen utilizar estos zero-days perimetrales como puerta de entrada para desplegar ransomware a escala corporativa en plazos menores a 48 horas tras la publicación del aviso.

4. Situación en el Sector Financiero y Corporativo Argentino

En el mercado argentino, los appliances F5 son la norma en prácticamente la totalidad de la banca tradicional, billeteras virtuales líderes y organismos impositivos:

  • Instrucciones Perentorias del BCRA: Las circulares de seguridad informática del Banco Central de la República Argentina (BCRA) obligan a las entidades financieras a aplicar parches críticos de nivel CVSS superior a 9.0 en plazos no mayores a 72 horas para mantener sus licencias operativas.
  • Aislamiento de la Interfaz de Gestión: Como medida de mitigación de emergencia inmediata, las organizaciones deben bloquear el acceso público al puerto 443 de administración de BIG-IP, restringiéndolo exclusivamente a redes de gestión internas (OOBM) aisladas físicamente.

5. Checklist de Respuesta ante Incidentes y Parcheo en 4 Pasos

  1. Aislamiento y Mitigación Preventiva: Aplicar la regla de control de tráfico en el firewall de frontera bloqueando las llamadas al endpoint vulnerable si la actualización no puede aplicarse de inmediato.
  2. Actualización a la Versión Oficial Liberada: Descargar la imagen de software oficial verificada criptográficamente desde el portal de soporte de F5 e instalarla en la partición inactiva del clúster.
  3. Ejecución del Failover Controlado: Conmutar el tráfico hacia el nodo actualizado, verificar la estabilidad de las sesiones de los usuarios y proceder a actualizar el nodo restante del par de alta disponibilidad.
  4. Revocación y Regeneración de Secretos: Como medida de debida diligencia, regenerar los certificados de cifrado del módulo APM y rotar las contraseñas de las cuentas de servicio administrativas.

6. Guía de Auditoría Forense Post-Parcheo en Servidores F5 BIG-IP

Una vez aplicado el parche de seguridad de emergencia, los equipos de seguridad informática deben ejecutar una auditoría forense exhaustiva de los registros del sistema operativo subyacente. Esto incluye verificar que no se hayan generado sockets TCP ocultos hacia direcciones IP de servidores de comando y control (C2), contrastar las sumas de verificación de los binarios del daemon de autenticación y revocar inmediatamente todos los tokens JWT emitidos con anterioridad a la actualización. En ciberdefensa perimetral, la paranoia metodológica es la única garantía de integridad institucional.

7. Monitoreo Activo de Intentos de Explotación Residuales

Tras el cierre de la brecha, es común que botnets automatizadas sigan bombardeando el endpoint con payloads maliciosos durante semanas. Mantener reglas específicas de bloqueo en el Firewall de Borde (WAF) y notificar al Equipo de Respuesta ante Emergencias Informáticas (CERT) sobre las direcciones IP atacantes contribuye a la defensa colectiva del ecosistema financiero nacional.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor