El equipo de autenticación de F5 está bajo ataque activo y sus acciones suben un 75% pese a todo
La CISA dio tres días a las agencias federales estadounidenses para parchear una vulnerabilidad de día cero ya explotada en BIG-IP APM, el producto estrella de inicio de sesión de F5. La única rebaja que aplicó el mercado esa semana fue la de la previsión.
Vincent Jiang · 3 min read
F5 avisó el 22 de septiembre a sus clientes de que atacantes ya están explotando un agujero en su equipo estrella de inicio de sesión. La CVE-2026-94127, un desbordamiento de búfer en la memoria dinámica (heap) de BIG-IP APM cuando funciona como servidor de autorización OAuth, permite a un atacante no autenticado ejecutar código de forma remota y está valorada con un 9,8 en la escala CVSS v3.1 12. Ese mismo día, la CISA la incluyó en su catálogo de vulnerabilidades explotadas conocidas y dio a las agencias federales hasta el viernes para parchear, con triaje forense obligatorio en virtud de la directiva BOD 26-04 3.
La vulnerabilidad está en la máquina que comprueba cada inicio de sesión
APM es el proxy centralizado que protege el acceso a redes corporativas, aplicaciones, servicios en la nube y las API 4. Las versiones 21.1.0, de la 17.5.0 a la 17.5.1 y de la 17.1.0 a la 17.1.3 están expuestas por el plano de datos, también en modo appliance; F5 detectó el fallo internamente y lanzó correcciones urgentes, junto con una iRule de mitigación para los clientes que tarden en parchear 1. Shadowserver contabiliza más de 14.700 direcciones APM expuestas en internet, aunque no puede precisar cuántas están parcheadas o son sistemas señuelo (honeypots) 4. La firma del ataque son fallos repetidos de OAuth, después comandos sospechosos y, por último, la caída del sistema de gestión de tráfico 1. ¿Quién paga? Las empresas y agencias que hay detrás de esas direcciones, empujadas por el plazo de la CISA a parchear y a someterse a un triaje forense 34. ¿Quién cobra? Quienes perciben la prima, hasta que se nombre a una víctima.
La única rebaja del mercado fue la de la previsión
Los ingresos del tercer trimestre fiscal alcanzaron los 865,1 millones de dólares, un 11% más, con un beneficio por acción ajustado de 4,73 dólares frente al consenso de 3,98 5.
Los márgenes se mantuvieron en la banda del 80% hasta el trimestre previo al día cero
- Margen bruto
- Margen operativo
Data
| Margen bruto | Margen operativo | |
|---|---|---|
| T3 '24 | 80.8% | 25.6% |
| T4 '24 | 81.7% | 26.8% |
| T1 '25 | 80.7% | 21.7% |
| T2 '25 | 81% | 25.2% |
| T3 '25 | 82.2% | 25.4% |
| T4 '25 | 81.5% | 26% |
| T1 '26 | 81.4% | 22.1% |
| T2 '26 | 82.2% | 24.7% |
El trimestre de mayores ingresos de F5 de los últimos ocho cerró tres meses antes del día cero de APM
Data
| Ingresos de F5 | |
|---|---|
| T3 '24 | $746.67M |
| T4 '24 | $766.49M |
| T1 '25 | $731.12M |
| T2 '25 | $780.37M |
| T3 '25 | $810.09M |
| T4 '25 | $822.47M |
| T1 '26 | $811.7M |
| T2 '26 | $865.08M |
Tres días después del comunicado, una nota para inversores atribuyó la subida del 75% de la acción en lo que va de año a la demanda de ciberseguridad para la IA y a los flujos de capital institucional, sin mencionar la vulnerabilidad 6. El único movimiento bajista verificado de la semana, una caída del 2,07% tras el cierre de la sesión del 24 de septiembre, hasta los 446,55 dólares, se enmarcó en una previsión de resultados revisada al alza y en una estrategia de ciberseguridad para la IA más afinada; aquel artículo tampoco menciona la CVE 7.
Un Estado nación ya salió de F5 con los apuntes de sus días cero
Un año antes, F5 reveló que un actor de un Estado nación mantuvo un acceso prolongado a su entorno de desarrollo de productos BIG-IP y se marchó con código fuente y detalles de vulnerabilidades sin desvelar 8; el Departamento de Justicia autorizó a F5 a aplazar aquella revelación 9. En aquel momento, F5 dijo no tener constancia de fallos críticos o de ejecución remota de código sin desvelar entre los archivos sustraídos 8, y el comunicado de esta semana no relaciona el nuevo fallo con aquel robo 1. F5 no ha dicho cuántos sistemas ha comprometido la campaña actual 9. Desde noviembre de 2021, la CISA ha señalado ocho vulnerabilidades explotadas de F5, cuatro de ellas utilizadas en ransomware 4.
El crecimiento es real; el riesgo de cola no está en el precio
Los días cero explotados entre los proveedores de redes ya son moneda corriente; Check Point y Arista se sumaron el mismo día a la lista KEV 3. NCC Group e IOActive validaron la contención de F5 tras aquella intrusión, y el Falcon EDR de CrowdStrike se incluye sin coste dentro de BIG-IP hasta el 14 de octubre de 2026 8. Nada de lo publicado esta semana —y mucho menos la nota alcista sobre ciberseguridad para la IA— ha puesto precio al hecho de que el foso competitivo y la superficie de ataque se venden en la misma caja 6. Habrá que estar atentos a las víctimas con nombre y apellido que salgan del triaje de la lista KEV y al cuarto trimestre frente a la previsión de ingresos de 870 a 890 millones de dólares 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



