Terug naar Blog

Je VPN kan worden overgenomen – kritieke fout in F5 BIG‑IP wordt misbruikt

Je VPN kan worden overgenomen – kritieke fout in F5 BIG‑IP wordt misbruikt
24 september 2026|David Velarde RoblesDavid Velarde Robles

Waarom je dit nu moet lezen

Gebruik je bedrijf een VPN of single‑sign‑on (SSO) die draait op F5 BIG‑IP Access Policy Manager (APM)? Dan is er een kritieke kwetsbaarheid die actief wordt uitgebuit. Aanvallers kunnen de remote‑access gateway overnemen en zich lateraal door je netwerk bewegen. Het goede nieuws: er is al een patch beschikbaar. Het dringende nieuws: je moet die vandaag nog toepassen, anders loop je het risico op een datalek, stilstand van je processen en reputatieschade.

Kritieke F5 BIG‑IP‑fout (CVE‑2026‑94127) – wat er is gebeurd

  • De fout – CVE‑2026‑94127 is een heap‑based buffer overflow (een programmeerfout waardoor een aanvaller kwaadaardige data in het geheugen kan schrijven) in BIG‑IP APM wanneer deze is geconfigureerd als OAuth‑authorisatieserver met een access‑policy en OAuth‑profiel op dezelfde virtuele server.
  • Ernst – De kwetsbaarheid scoort 9,3 van de 10 op de CVSS‑v4.0‑schaal, wat kritiek betekent.
  • Actieve exploitatie – Zowel F5 als het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) bevestigen dat aanvallers de fout al gebruiken om willekeurige code uit te voeren op kwetsbare apparaten.
  • Patch beschikbaar – F5 heeft dinsdag een security‑update uitgebracht die de buffer overflow verhelpt. CISA heeft het probleem toegevoegd aan haar catalogus van bekende geëxploiteerde kwetsbaarheden en federale instanties een deadline tot vrijdag gegeven om te patchen.

Kortom, de bug laat een externe aanvaller de authenticatiecontroles omzeilen die je VPN of SSO‑portaal beschermen, waardoor hij onbeperkt toegang kan krijgen tot interne applicaties en data.

Waarom dit voor jouw bedrijf belangrijk is

Veel kleine en middelgrote ondernemingen gebruiken F5 BIG‑IP APM als het enige toegangspunt voor thuiswerkers, partners en cloud‑services. Als dat toegangspunt wordt gecompromitteerd:

Hoe je je bedrijf tegen hackers beschermt

  1. Netwerkovername – Aanvallers kunnen van de VPN naar interne systemen bewegen, data stelen of ransomware installeren.
  2. Dienstonderbreking – Een gecompromitteerde gateway kan offline worden gehaald, waardoor alle remote‑toegang voor medewerkers wegvalt.
  3. Compliance‑risico – Een datalek kan in strijd zijn met de AVG of andere regelgeving, met boetes en verlies van klantvertrouwen tot gevolg.

Omdat de kwetsbaarheid al in de praktijk wordt uitgebuit, kun je niet wachten op “voor de zekerheid”. De tijd om jezelf te beschermen is nu.

Directe stappen die je kunt nemen

1. Installeer de F5‑patch vandaag nog

  • Download de nieuwste BIG‑IP APM‑update via het F5‑supportportaal.
  • Maak een backup van je configuratie voordat je de patch toepast.
  • Plan een kort onderhoudsvenster (5‑10 minuten) om de update te installeren en, indien nodig, opnieuw op te starten.

Als je zelf niet zeker bent van het proces, schakel dan een betrouwbare IT‑partner in.

2. Controleer je OAuth/SSO‑instellingen

  • Zorg ervoor dat de OAuth‑authorisatieserver en de access‑policy niet dezelfde virtuele server delen.
  • Bekijk alle OAuth‑clientconfiguraties op overbodige scopes of te ruime redirects.

3. Schakel multi‑factor authenticatie (MFA) in

  • Voeg een extra verificatiestap toe (bijvoorbeeld een code op de telefoon) voor alle VPN‑ en SSO‑logins.
  • MFA verkleint de kans dat gestolen inloggegevens kunnen worden misbruikt enorm.

4. Versterk monitoring en alerts

  • Zet logging aan op het BIG‑IP APM‑apparaat en stuur de logs door naar een SIEM‑systeem of een cloud‑gebaseerde logservice.
  • Stel alerts in voor ongebruikelijke login‑patronen, zoals meerdere mislukte pogingen of logins vanuit onverwachte locaties.

5. Test je remote‑access flow

  • Na het patchen, voer een snelle test uit: maak verbinding vanaf een extern apparaat, controleer of de authenticatie werkt en of er geen onverwachte redirects plaatsvinden.
  • Documenteer de stappen en bewaar de testresultaten voor later.

Veelgestelde vragen

Vraag: Ons bedrijf gebruikt de VPN slechts voor een paar medewerkers. Moeten we toch patchen? Antwoord: Ja. Zelfs één gecompromitteerde VPN‑account geeft een aanvaller een voet tussen de deur. Het risico hangt af van de waarde van je data, niet van het aantal gebruikers.

Vraag: We beheren het F5‑apparaat niet zelf – het wordt gehost door een provider. Wat moeten we doen? Antwoord: Neem direct contact op met je provider en vraag om bevestiging dat de patch is toegepast. Vraag om een schriftelijke verklaring of een changelog‑vermelding.

Vraag: Kan ik de OAuth‑functie tijdelijk uitschakelen tot de patch is geïnstalleerd? Antwoord: Het uitschakelen van het kwetsbare onderdeel is een tijdelijke mitigatie, maar kan je SSO‑flow breken. Zorg voor een alternatieve authenticatiemethode en schakel OAuth pas weer in nadat de patch is toegepast.

Vraag: Hoe snel moet ik de kritieke F5 BIG‑IP‑fout patchen? Antwoord: Zo snel mogelijk – de kwetsbaarheid wordt al in de praktijk uitgebuit, dus patch vandaag nog en verifieer de update.

Hoe IT Move NL kan helpen

Wil je hulp bij het uitrollen van de patch of een snelle security‑check? Neem dan contact met ons op via /contact. Wij regelen de technische details zodat jij je kunt blijven focussen op je onderneming.


Bronnen:

David Velarde Robles
David Velarde Robles

Hij/Hem · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer bij Essent B.V. met meer dan 10 jaar ervaring in de tech-industrie. AWS Certified met een passie voor serverless architecturen, Infrastructure as Code en DevOps. Bedreven in TypeScript, Python en Terraform. Gevestigd in Amersfoort.

Mistral AINederlandse versie geschreven met hulp van Mistral AI.
>

BLIJF OP DE HOOGTE

// Cloud, AI & DevOps inzichten — direct in je inbox.

>

Geen spam. Uitschrijven wanneer je wilt.

Deel dit artikel:

Hulp nodig met je cloud infrastructuur?

Ons team van experts staat klaar om je te helpen met de complexiteit van moderne cloud architectuur.

Neem Contact Op