CVE-2026-94127: Lubang Kritis di F5 BIG-IP APM Jadi Pintu Masuk Tanpa Autentikasi
Baca dalam 60 detik
- F5 mengonfirmasi kerentanan heap overflow pada BIG-IP APM yang memungkinkan eksekusi kode dari jarak jauh tanpa kredensial, dengan skor CVSS 9.8.
- Eksploitasi aktif terdeteksi, memicu CISA memasukkan CVE-2026-94127 ke katalog Known Exploited Vulnerabilities dan menetapkan tenggat perbaikan tiga hari bagi instansi federal AS.
- Organisasi di Indonesia yang menjalankan BIG-IP dengan konfigurasi APM dan OAuth profile wajib segera menambal atau menerapkan mitigasi iRule untuk mencegah kompromi pada lapisan data plane.

F5 Networks mengungkap kerentanan kritis pada modul Access Policy Manager (APM) dari perangkat BIG-IP yang memungkinkan penyerang mengeksekusi kode dari jarak jauh tanpa perlu autentikasi. Celah yang dilacak sebagai CVE-2026-94127 ini memiliki skor CVSS 9.8 dan menyerang langsung lapisan data plane Traffic Management Microkernel (TMM), bukan antarmuka manajemen yang biasanya menjadi target.
Kerentanan ini hanya aktif pada konfigurasi spesifik: sebuah virtual server harus menjalankan kebijakan akses APM sekaligus profil OAuth secara bersamaan. Kombinasi dua fitur itu memicu kegagalan alokasi memori di TMM, sehingga penyerang dapat menimpa heap dan menjalankan perintah sewenang-wenang. F5 menegaskan tidak semua instalasi BIG-IP terdampak, namun organisasi yang memakai pola konfigurasi tersebut berada dalam risiko tinggi. Perangkat BIG-IP dalam mode appliance juga terpapar, sementara versi yang telah mencapai End of Technical Support tidak akan menerima tambalan.
F5 pertama kali mengonfirmasi masalah ini melalui advisory K000162872 pada 2 September 2026, yang menyebut temuan berasal dari riset internal. Canadian Centre for Cyber Security turut memverifikasi adanya eksploitasi aktif di lapangan. Menanggapi hal itu, CISA memasukkan CVE-2026-94127 ke katalog Known Exploited Vulnerabilities pada 22 September 2026. Di bawah binding operational directive BOD 26-04, instansi federal Amerika Serikat diwajibkan menuntaskan perbaikan dalam tiga hari kalender, dengan tenggat akhir 25 September 2026. Klasifikasi kerentanan sebagai automatable dan berpotensi menimbulkan dampak teknis total memperkuat urgensi tenggat tersebut.
Insiden ini mempertegas pola serangan yang mengincar lapisan kepercayaan infrastruktur jaringan. Sepanjang September 2026, sejumlah peristiwa keamanan berskala tinggi terjadi, mulai dari BlueMoon Patch-Gap yang menyoroti bahaya penundaan remediasi, ADSys Trust-Store yang menunjukkan mekanisme autentikasi dapat disalahgunakan, hingga cacat pada SharePoint RCE dan Linux Kernel. CVE-2026-94127 menyasar mesin inti pemrosesan lalu lintas jaringan, sejalan dengan serangan terhadap Cisco ISE dan Meta Muse macOS 0-Day. Pola ini mengindikasikan penyerang secara sistematis menguji infrastruktur kepercayaan untuk menembus pertahanan perimeter.
Bagi organisasi di Indonesia, risiko tidak bisa diabaikan. Banyak perusahaan dan instansi pemerintah menggunakan F5 BIG-IP sebagai gerbang akses aplikasi internal maupun layanan publik. Menurut pengamat keamanan siber, konfigurasi APM yang dipadukan dengan OAuth profile lazim ditemukan pada sistem single sign-on (SSO) yang terhubung ke layanan cloud. Jika tidak segera ditambal, celah ini dapat menjadi pintu masuk bagi penyerang untuk menguasai perangkat dan mengakses data sensitif. Regulasi Perlindungan Data Pribadi (UU PDP) yang mulai berlaku penuh menuntut organisasi menjaga kerahasiaan data; kegagalan mitigasi berpotensi berujung pada sanksi administratif dan kerugian reputasi.
Langkah pertama yang harus dilakukan adalah menginventarisasi seluruh virtual server untuk mengidentifikasi pasangan APM access policy dan OAuth profile. F5 telah merilis hotfix untuk tiga jalur versi: BIG-IP 21.1.0 (Hotfix-BIGIP-21.1.0.2.0.30.22-ENG), 17.5.x (Hotfix-BIGIP-17.5.1.9.0.160.12-ENG), dan 17.1.x (Hotfix-BIGIP-17.1.3.5.0.41.14-ENG). Bila penambalan segera tidak memungkinkan, tersedia mitigasi sementara melalui iRule yang dapat melindungi virtual server dengan konfigurasi rentan. Tim keamanan juga disarankan memantau indikator kompromi, terutama eksekusi perintah mencurigakan pada perangkat.
โKerentanan ini menunjukkan bahwa fitur keamanan yang kompleks justru dapat menjadi titik lemah jika tidak dikelola dengan benar,โ ujar seorang analis keamanan siber yang memantau kasus ini. Ia menambahkan bahwa organisasi perlu segera bertindak karena eksploitasi sudah terjadi.
Dengan adanya eksploitasi aktif dan mandat federal, perbaikan CVE-2026-94127 harus diprioritaskan. Organisasi yang masih menjalankan versi lawas tanpa dukungan teknis harus menganggap sistemnya tidak terlindungi dan mempertimbangkan migrasi ke versi yang didukung. Ke depan, pertanyaannya: apakah perusahaan di Indonesia akan bergerak cepat menambal celah ini, atau menunggu insiden terjadi sebelum bertindak?


