Tu VPN puede ser secuestrada: vulnerabilidad crítica en F5 BIG‑IP explotada

Por qué debes leer esto ahora
Si tu empresa depende de una VPN o de un sistema de inicio de sesión único (SSO) basado en F5 BIG‑IP Access Policy Manager (APM), hay una vulnerabilidad crítica que ya está siendo explotada. Los atacantes pueden tomar el control del gateway de acceso remoto y desplazarse lateralmente dentro de tu red. La buena noticia: ya existe un parche. La urgencia: debes aplicarlo hoy mismo o arriesgarte a una brecha que podría paralizar tu actividad, exponer datos de clientes y dañar tu reputación.
Vulnerabilidad crítica de F5 BIG‑IP (CVE‑2026‑94127) – qué ocurrió
- El fallo – CVE‑2026‑94127 es un desbordamiento de búfer en el montón (un error de programación que permite escribir datos maliciosos en la memoria) en BIG‑IP APM cuando se configura como servidor de autorización OAuth con una política de acceso y un perfil OAuth en el mismo servidor virtual.
- Gravedad – La vulnerabilidad puntúa 9,3 sobre 10 en la escala CVSS v4.0, lo que la clasifica como crítica.
- Explotación activa – Tanto F5 como la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) confirman que los atacantes ya la están usando para ejecutar código arbitrario en dispositivos vulnerables.
- Parche disponible – F5 publicó una actualización de seguridad el martes que corrige el desbordamiento. CISA incluyó el problema en su catálogo de Vulnerabilidades Conocidas Explotadas y dio a las agencias federales plazo hasta el viernes para aplicar el parche.
En resumen, el bug permite a un atacante remoto eludir los controles de autenticación que protegen tu VPN o portal SSO, dándole acceso sin restricciones a tus aplicaciones y datos internos.
Por qué es importante para tu negocio
Muchas pequeñas y medianas empresas utilizan F5 BIG‑IP APM como punto único de entrada para trabajadores remotos, socios y servicios en la nube. Si ese punto de acceso se ve comprometido:
Cómo protege tu empresa de los hackers
- Control total de la red – Los atacantes pueden pasar de la VPN a sistemas internos, robando datos o desplegando ransomware.
- Interrupción del servicio – Un gateway comprometido puede quedar fuera de línea, bloqueando el acceso remoto a todos los empleados.
- Riesgo de cumplimiento – Una brecha de datos puede violar el RGPD u otras normativas, con multas y pérdida de confianza de los clientes.
Dado que la vulnerabilidad ya se está explotando en entornos reales, no puedes esperar a “por si acaso”. El momento de protegerte es ahora.
Acciones inmediatas que puedes tomar
1. Aplica el parche de F5 hoy mismo
- Descarga la última actualización de BIG‑IP APM desde el portal de soporte de F5.
- Haz copia de seguridad de la configuración antes de instalar el parche.
- Programa una ventana de mantenimiento breve (5‑10 min) para aplicar la actualización y reiniciar si es necesario.
Si no te sientes cómodo realizando la actualización, considera contratar a un partner de TI de confianza que lo haga por ti.
2. Revisa la configuración de OAuth/SSO
- Asegúrate de que el servidor de autorización OAuth y la política de acceso no compartan el mismo servidor virtual.
- Revisa todas las configuraciones de clientes OAuth y elimina ámbitos innecesarios o redirecciones demasiado permisivas.
3. Activa la autenticación multifactor (MFA)
- Añade un paso de verificación extra (por ejemplo, un código enviado al móvil) para todos los inicios de sesión VPN y SSO.
- La MFA reduce drásticamente la probabilidad de que unas credenciales robadas puedan explotarse.
4. Refuerza la monitorización y las alertas
- Habilita el registro de eventos en el dispositivo BIG‑IP APM y envía los logs a un SIEM o a un servicio de logs en la nube.
- Configura alertas para patrones de acceso inusuales, como múltiples intentos fallidos o conexiones desde ubicaciones inesperadas.
5. Prueba tu flujo de acceso remoto
- Tras aplicar el parche, realiza una prueba rápida: conéctate desde un dispositivo externo, verifica que la autenticación funciona y que no aparecen redirecciones inesperadas.
- Documenta los pasos y conserva los resultados como referencia futura.
Preguntas frecuentes
P: Mi empresa solo usa la VPN para unos pocos empleados. ¿Tengo que parchear de todas formas? R: Sí. Incluso una única cuenta VPN comprometida puede dar al atacante una puerta de entrada a tu red. El riesgo depende del valor de los datos que manejas, no del número de usuarios.
P: No gestionamos el dispositivo F5 nosotros, lo tiene un proveedor. ¿Qué debemos hacer? R: Contacta a tu proveedor inmediatamente y solicita confirmación de que el parche ha sido aplicado. Pide un documento o registro de cambios que lo acredite.
P: ¿Puedo desactivar la función OAuth hasta que instale el parche? R: Desactivar el componente vulnerable es una mitigación temporal, pero puede romper tu flujo SSO. Si optas por ello, asegúrate de disponer de un método de autenticación alternativo y vuelve a habilitar OAuth solo después de aplicar el parche.
P: ¿Con qué rapidez debo aplicar el parche crítico de F5 BIG‑IP? R: Lo antes posible – la vulnerabilidad ya se está explotando en la práctica, así que instala el parche hoy y verifica la actualización.
Cómo puede ayudarte IT Move NL
Si necesitas ayuda para desplegar el parche o quieres una revisión rápida del estado de seguridad de tu infraestructura, contáctanos en /es/contact. Nos encargaremos de los detalles técnicos para que puedas seguir centrado en tu negocio.
Fuentes:
- Someone’s attacking a critical 0-day RCE in F5 BIG-IP APM
- F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers
- Chinese Hackers Exploit Chrome-Windows Zero-Day Chain to Deploy CLEANGULP Malware
- Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
- WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers

Él · AWS Certified Solutions Architect | Cloud Engineer @ Essent
Cloud Engineer en Essent B.V. con más de 10 años de experiencia en la industria tecnológica. Certificado en AWS, apasionado por arquitecturas serverless, Infrastructure as Code y DevOps. Competente en TypeScript, Python y Terraform. Con sede en Amersfoort, Países Bajos.
MANTENTE AL DÍA
// Insights de Cloud, IA y DevOps — directo a tu bandeja de entrada.
Sin spam. Date de baja cuando quieras.
// Artículos relacionados

Tu negocio podría estar enviando dinero a estafadores mañana – Cómo evitarlo ahora
1 de septiembre de 2026

Vulnerabilidad crítica de “modo dios” permite a hackers tomar el control de todos los dispositivos gestionados por tu MSP – aplica el parche ya
19 de agosto de 2026

Amenaza de ransomware Gunra – 3 pasos que tu pyme española debe aplicar ya
12 de agosto de 2026
¿Necesitas ayuda con tu infraestructura cloud?
Nuestro equipo de expertos está listo para ayudarte a navegar por las complejidades de la arquitectura cloud moderna.
Contáctenos