Angreifer greifen das Login-Flaggschiff von F5 an – die Aktie trotzdem 75 Prozent im Plus
Die US-Cybersicherheitsbehörde CISA gab Bundesbehörden drei Tage, um eine bereits aktiv ausgenutzte Zero-Day-Lücke in BIG-IP APM zu schließen, dem Login-Flaggschiff des Konzerns. Der einzige Kursabschlag der Woche galt der Prognose.
Vincent Jiang · 3 min read
F5 hat Kunden am 22. September darüber informiert, dass Angreifer eine Sicherheitslücke in seiner wichtigsten Login-Appliance ausnutzen. Die Schwachstelle CVE-2026-94127 ist ein Pufferüberlauf im Heap-Speicher, der auftritt, wenn BIG-IP APM als OAuth-Autorisierungsserver läuft; sie verschafft nicht authentifizierten Angreifern die Remote-Code-Ausführung und ist nach CVSS v3.1 mit 9,8 bewertet 12. Noch am selben Tag nahm die CISA die Lücke in ihren Katalog bekannt ausgenutzter Schwachstellen (KEV) auf und gab Bundesbehörden bis Freitag Zeit – die Anweisung BOD 26-04 schreibt ihnen zusätzlich eine forensische Untersuchung vor 3.
Die Lücke steckt in der Maschine, die jede Anmeldung prüft
APM ist der zentrale Proxy, der den Zugriff auf Unternehmensnetzwerke, Anwendungen, Cloud-Dienste und APIs absichert 4. Betroffen sind die Versionen 21.1.0, 17.5.0 bis 17.5.1 und 17.1.0 bis 17.1.3 – Appliance-Modus eingeschlossen –, erreichbar über die Datenebene. F5 hat den Fehler intern entdeckt und Hotfixes bereitgestellt; für alle, die mit dem Patchen nicht nachkommen, gibt es zudem eine iRule zur vorläufigen Absicherung 1. Shadowserver zählt mehr als 14.700 aus dem Internet erreichbare APM-Adressen und kann nicht sagen, wie viele davon bereits gepatcht sind oder als Honeypots laufen 4. Angriffe verraten sich durch zunächst wiederholte OAuth-Fehler, dann verdächtige Befehle, schließlich den Absturz des Traffic-Managements 1. Wer zahlt: die Unternehmen und Behörden hinter diesen Adressen, von der CISA-Frist zu Patch und forensischer Untersuchung gedrängt 34. Wer kassiert: die Inhaber der Prämie – bis ein Opfer namentlich genannt wird.
Der einzige Kursabschlag galt die Prognose
Im dritten Geschäftsquartal erreichte der Umsatz 865,1 Millionen Dollar, ein Plus von 11 Prozent; das bereinigte Ergebnis je Aktie lag bei 4,73 Dollar gegenüber einem Konsens von 3,98 Dollar 5.
Margen bis zum Quartal vor dem Zero-Day stabil im niedrigen 80er-Bereich
- Bruttomarge
- Betriebsmarge
Data
| Bruttomarge | Betriebsmarge | |
|---|---|---|
| Q3/24 | 80.8% | 25.6% |
| Q4/24 | 81.7% | 26.8% |
| Q1/25 | 80.7% | 21.7% |
| Q2/25 | 81% | 25.2% |
| Q3/25 | 82.2% | 25.4% |
| Q4/25 | 81.5% | 26% |
| Q1/26 | 81.4% | 22.1% |
| Q2/26 | 82.2% | 24.7% |
F5s umsatzstärkstes Quartal seit acht Quartalen endete drei Monate vor der APM-Zero-Day-Lücke
Data
| F5-Umsatz | |
|---|---|
| Q3/24 | $746.67M |
| Q4/24 | $766.49M |
| Q1/25 | $731.12M |
| Q2/25 | $780.37M |
| Q3/25 | $810.09M |
| Q4/25 | $822.47M |
| Q1/26 | $811.7M |
| Q2/26 | $865.08M |
Drei Tage nach der Sicherheitswarnung führte eine Anlegernotiz das Kursplus von 75 Prozent seit Jahresbeginn auf die Nachfrage nach KI-Sicherheit und institutionelle Geldzuflüsse zurück, ohne die Schwachstelle zu erwähnen 6. Der einzige verifizierte Kursverlust der Woche, ein Minus von 2,07 Prozent im nachbörslichen Handel auf 446,55 Dollar am 24. September, stand im Zeichen einer angehobenen Prognose und einer geschärften KI-Sicherheitsstrategie; auch dieser Bericht erwähnt die CVE mit keinem Wort 7.
Schon einmal hat ein Staatsakteur F5s Zero-Day-Notizen mitgenommen
Ein Jahr zuvor hatte F5 offengelegt, dass ein Staatsakteur über einen längeren Zeitraum Zugriff auf die Entwicklungsumgebung für BIG-IP-Produkte hatte und Quellcode sowie Details zu unveröffentlichten Schwachstellen mitnahm 8; das US-Justizministerium erlaubte F5, diese Offenlegung hinauszuschieben 9. F5 erklärte damals, ihm seien unter den gestohlenen Dateien keine unveröffentlichten kritischen Schwachstellen oder Lücken für Remote-Code-Ausführung bekannt gewesen 8. Die Sicherheitswarnung dieser Woche stellt keinen Zusammenhang zwischen der neuen Lücke und dem Diebstahl her 1. Wie viele Systeme die laufende Kampagne kompromittiert hat, hat F5 nicht mitgeteilt 9. Seit November 2021 hat die CISA acht ausgenutzte F5-Schwachstellen gelistet, vier davon wurden für Ransomware-Angriffe genutzt 4.
Das Wachstum ist real – das Tail-Risiko nicht eingepreist
Ausgenutzte Zero-Day-Lücken bei Netzwerkausrüstern sind inzwischen Routine; Check Point und Arista rückten am selben Tag auf die KEV-Liste 3. NCC Group und IOActive haben F5s Eindämmung nach dem Einbruch bestätigt, und die Falcon-EDR von CrowdStrike ist bis zum 14. Oktober 2026 kostenlos in BIG-IP enthalten 8. Diese Woche hat nichts Öffentliches die Tatsache eingepreist, dass Burggrabe und Angriffsfläche im selben Gehäuse stecken – schon gar nicht die bullische Anlegernotiz zur KI-Sicherheit 6. Zu beobachten sind Opfer, deren Namen aus der KEV-Untersuchung hervorgehen, und das vierte Geschäftsquartal, gemessen an der Umsatzprognose von 870 bis 890 Millionen Dollar 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



