Angreifer greifen das Login-Flaggschiff von F5 an – die Aktie trotzdem 75 Prozent im Plus

Die US-Cybersicherheitsbehörde CISA gab Bundesbehörden drei Tage, um eine bereits aktiv ausgenutzte Zero-Day-Lücke in BIG-IP APM zu schließen, dem Login-Flaggschiff des Konzerns. Der einzige Kursabschlag der Woche galt der Prognose.

Original lesen

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
Der F5 Tower, ein gläserner Wolkenkratzer und zugleich der Hauptsitz von F5 in der Innenstadt von Seattle, von der Straßenebene aus gesehen
1 / 6Slide 1 of 6
Der F5 Tower im Zentrum von Seattle, der Hauptsitz des Konzerns. Die Aktie ist in diesem Jahr um 75 Prozent gestiegen – während das Login-Flaggschiff des Konzerns aktiv angegriffen wird.

F5 hat Kunden am 22. September darüber informiert, dass Angreifer eine Sicherheitslücke in seiner wichtigsten Login-Appliance ausnutzen. Die Schwachstelle CVE-2026-94127 ist ein Pufferüberlauf im Heap-Speicher, der auftritt, wenn BIG-IP APM als OAuth-Autorisierungsserver läuft; sie verschafft nicht authentifizierten Angreifern die Remote-Code-Ausführung und ist nach CVSS v3.1 mit 9,8 bewertet 12. Noch am selben Tag nahm die CISA die Lücke in ihren Katalog bekannt ausgenutzter Schwachstellen (KEV) auf und gab Bundesbehörden bis Freitag Zeit – die Anweisung BOD 26-04 schreibt ihnen zusätzlich eine forensische Untersuchung vor 3.

Die Lücke steckt in der Maschine, die jede Anmeldung prüft

APM ist der zentrale Proxy, der den Zugriff auf Unternehmensnetzwerke, Anwendungen, Cloud-Dienste und APIs absichert 4. Betroffen sind die Versionen 21.1.0, 17.5.0 bis 17.5.1 und 17.1.0 bis 17.1.3 – Appliance-Modus eingeschlossen –, erreichbar über die Datenebene. F5 hat den Fehler intern entdeckt und Hotfixes bereitgestellt; für alle, die mit dem Patchen nicht nachkommen, gibt es zudem eine iRule zur vorläufigen Absicherung 1. Shadowserver zählt mehr als 14.700 aus dem Internet erreichbare APM-Adressen und kann nicht sagen, wie viele davon bereits gepatcht sind oder als Honeypots laufen 4. Angriffe verraten sich durch zunächst wiederholte OAuth-Fehler, dann verdächtige Befehle, schließlich den Absturz des Traffic-Managements 1. Wer zahlt: die Unternehmen und Behörden hinter diesen Adressen, von der CISA-Frist zu Patch und forensischer Untersuchung gedrängt 34. Wer kassiert: die Inhaber der Prämie – bis ein Opfer namentlich genannt wird.

Der einzige Kursabschlag galt die Prognose

Im dritten Geschäftsquartal erreichte der Umsatz 865,1 Millionen Dollar, ein Plus von 11 Prozent; das bereinigte Ergebnis je Aktie lag bei 4,73 Dollar gegenüber einem Konsens von 3,98 Dollar 5.

Margen bis zum Quartal vor dem Zero-Day stabil im niedrigen 80er-Bereich

  • Bruttomarge
  • Betriebsmarge
0%50%100%Q3/24Q4/24Q1/25Q2/25Q3/25Q4/25Q1/26Q2/2682.2%
Data
BruttomargeBetriebsmarge
Q3/2480.8%25.6%
Q4/2481.7%26.8%
Q1/2580.7%21.7%
Q2/2581%25.2%
Q3/2582.2%25.4%
Q4/2581.5%26%
Q1/2681.4%22.1%
Q2/2682.2%24.7%
Brutto- und Betriebsmarge in Prozent des Umsatzes, Quartale nach Kalenderjahr beschriftet. Quelle: Sharadar, quartalsweise Kennzahlen aus F5s SEC-Einreichungen, abgerufen am 27. September 2026.10

F5s umsatzstärkstes Quartal seit acht Quartalen endete drei Monate vor der APM-Zero-Day-Lücke

$700M$750M$800M$850M$900MQ3/24Q4/24Q1/25Q2/25Q3/25Q4/25Q1/26Q2/26APM-Zero-Day-Lücke nachQuartalsende offengelegt
Data
F5-Umsatz
Q3/24$746.67M
Q4/24$766.49M
Q1/25$731.12M
Q2/25$780.37M
Q3/25$810.09M
Q4/25$822.47M
Q1/26$811.7M
Q2/26$865.08M
Quartalsumsatz in Mio. US-Dollar, Quartale nach Kalenderjahr beschriftet; F5s drittes Geschäftsquartal 2026 endete am 30. Juni 2026. Quelle: Sharadar, quartalsweise Kennzahlen aus F5s SEC-Einreichungen, abgerufen am 27. September 2026.10

Drei Tage nach der Sicherheitswarnung führte eine Anlegernotiz das Kursplus von 75 Prozent seit Jahresbeginn auf die Nachfrage nach KI-Sicherheit und institutionelle Geldzuflüsse zurück, ohne die Schwachstelle zu erwähnen 6. Der einzige verifizierte Kursverlust der Woche, ein Minus von 2,07 Prozent im nachbörslichen Handel auf 446,55 Dollar am 24. September, stand im Zeichen einer angehobenen Prognose und einer geschärften KI-Sicherheitsstrategie; auch dieser Bericht erwähnt die CVE mit keinem Wort 7.

Schon einmal hat ein Staatsakteur F5s Zero-Day-Notizen mitgenommen

Ein Jahr zuvor hatte F5 offengelegt, dass ein Staatsakteur über einen längeren Zeitraum Zugriff auf die Entwicklungsumgebung für BIG-IP-Produkte hatte und Quellcode sowie Details zu unveröffentlichten Schwachstellen mitnahm 8; das US-Justizministerium erlaubte F5, diese Offenlegung hinauszuschieben 9. F5 erklärte damals, ihm seien unter den gestohlenen Dateien keine unveröffentlichten kritischen Schwachstellen oder Lücken für Remote-Code-Ausführung bekannt gewesen 8. Die Sicherheitswarnung dieser Woche stellt keinen Zusammenhang zwischen der neuen Lücke und dem Diebstahl her 1. Wie viele Systeme die laufende Kampagne kompromittiert hat, hat F5 nicht mitgeteilt 9. Seit November 2021 hat die CISA acht ausgenutzte F5-Schwachstellen gelistet, vier davon wurden für Ransomware-Angriffe genutzt 4.

Das Wachstum ist real – das Tail-Risiko nicht eingepreist

Ausgenutzte Zero-Day-Lücken bei Netzwerkausrüstern sind inzwischen Routine; Check Point und Arista rückten am selben Tag auf die KEV-Liste 3. NCC Group und IOActive haben F5s Eindämmung nach dem Einbruch bestätigt, und die Falcon-EDR von CrowdStrike ist bis zum 14. Oktober 2026 kostenlos in BIG-IP enthalten 8. Diese Woche hat nichts Öffentliches die Tatsache eingepreist, dass Burggrabe und Angriffsfläche im selben Gehäuse stecken – schon gar nicht die bullische Anlegernotiz zur KI-Sicherheit 6. Zu beobachten sind Opfer, deren Namen aus der KEV-Untersuchung hervorgehen, und das vierte Geschäftsquartal, gemessen an der Umsatzprognose von 870 bis 890 Millionen Dollar 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio