El equipo de autenticación de F5 está bajo ataque activo y sus acciones suben un 75% pese a todo

La CISA dio tres días a las agencias federales estadounidenses para parchear una vulnerabilidad de día cero ya explotada en BIG-IP APM, el producto estrella de inicio de sesión de F5. La única rebaja que aplicó el mercado esa semana fue la de la previsión.

Leer el original

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
La F5 Tower, el rascacielos de cristal que sirve de sede a F5 en el centro de Seattle, visto a nivel de calle
1 / 6Slide 1 of 6
La F5 Tower, en el centro de Seattle, sede de la compañía. Las acciones suben un 75% este año incluso con su equipo estrella de inicio de sesión bajo ataque activo.

F5 avisó el 22 de septiembre a sus clientes de que atacantes ya están explotando un agujero en su equipo estrella de inicio de sesión. La CVE-2026-94127, un desbordamiento de búfer en la memoria dinámica (heap) de BIG-IP APM cuando funciona como servidor de autorización OAuth, permite a un atacante no autenticado ejecutar código de forma remota y está valorada con un 9,8 en la escala CVSS v3.1 12. Ese mismo día, la CISA la incluyó en su catálogo de vulnerabilidades explotadas conocidas y dio a las agencias federales hasta el viernes para parchear, con triaje forense obligatorio en virtud de la directiva BOD 26-04 3.

La vulnerabilidad está en la máquina que comprueba cada inicio de sesión

APM es el proxy centralizado que protege el acceso a redes corporativas, aplicaciones, servicios en la nube y las API 4. Las versiones 21.1.0, de la 17.5.0 a la 17.5.1 y de la 17.1.0 a la 17.1.3 están expuestas por el plano de datos, también en modo appliance; F5 detectó el fallo internamente y lanzó correcciones urgentes, junto con una iRule de mitigación para los clientes que tarden en parchear 1. Shadowserver contabiliza más de 14.700 direcciones APM expuestas en internet, aunque no puede precisar cuántas están parcheadas o son sistemas señuelo (honeypots) 4. La firma del ataque son fallos repetidos de OAuth, después comandos sospechosos y, por último, la caída del sistema de gestión de tráfico 1. ¿Quién paga? Las empresas y agencias que hay detrás de esas direcciones, empujadas por el plazo de la CISA a parchear y a someterse a un triaje forense 34. ¿Quién cobra? Quienes perciben la prima, hasta que se nombre a una víctima.

La única rebaja del mercado fue la de la previsión

Los ingresos del tercer trimestre fiscal alcanzaron los 865,1 millones de dólares, un 11% más, con un beneficio por acción ajustado de 4,73 dólares frente al consenso de 3,98 5.

Los márgenes se mantuvieron en la banda del 80% hasta el trimestre previo al día cero

  • Margen bruto
  • Margen operativo
0%50%100%T3 '24T4 '24T1 '25T2 '25T3 '25T4 '25T1 '26T2 '2682.2%
Data
Margen brutoMargen operativo
T3 '2480.8%25.6%
T4 '2481.7%26.8%
T1 '2580.7%21.7%
T2 '2581%25.2%
T3 '2582.2%25.4%
T4 '2581.5%26%
T1 '2681.4%22.1%
T2 '2682.2%24.7%
Margen bruto y margen operativo, en porcentaje de los ingresos; trimestres etiquetados por año natural. Fuente: fundamentales trimestrales de Sharadar a partir de las presentaciones de F5 ante la SEC, consultados el 27 de septiembre de 2026.10

El trimestre de mayores ingresos de F5 de los últimos ocho cerró tres meses antes del día cero de APM

$700M$750M$800M$850M$900MT3 '24T4 '24T1 '25T2 '25T3 '25T4 '25T1 '26T2 '26Día cero de APM divulgado tras elcierre de este trimestre
Data
Ingresos de F5
T3 '24$746.67M
T4 '24$766.49M
T1 '25$731.12M
T2 '25$780.37M
T3 '25$810.09M
T4 '25$822.47M
T1 '26$811.7M
T2 '26$865.08M
Ingresos trimestrales, en millones de dólares; trimestres etiquetados por año natural; el tercer trimestre fiscal de 2026 de F5 cerró el 30 de junio de 2026. Fuente: fundamentales trimestrales de Sharadar a partir de las presentaciones de F5 ante la SEC, consultados el 27 de septiembre de 2026.10

Tres días después del comunicado, una nota para inversores atribuyó la subida del 75% de la acción en lo que va de año a la demanda de ciberseguridad para la IA y a los flujos de capital institucional, sin mencionar la vulnerabilidad 6. El único movimiento bajista verificado de la semana, una caída del 2,07% tras el cierre de la sesión del 24 de septiembre, hasta los 446,55 dólares, se enmarcó en una previsión de resultados revisada al alza y en una estrategia de ciberseguridad para la IA más afinada; aquel artículo tampoco menciona la CVE 7.

Un Estado nación ya salió de F5 con los apuntes de sus días cero

Un año antes, F5 reveló que un actor de un Estado nación mantuvo un acceso prolongado a su entorno de desarrollo de productos BIG-IP y se marchó con código fuente y detalles de vulnerabilidades sin desvelar 8; el Departamento de Justicia autorizó a F5 a aplazar aquella revelación 9. En aquel momento, F5 dijo no tener constancia de fallos críticos o de ejecución remota de código sin desvelar entre los archivos sustraídos 8, y el comunicado de esta semana no relaciona el nuevo fallo con aquel robo 1. F5 no ha dicho cuántos sistemas ha comprometido la campaña actual 9. Desde noviembre de 2021, la CISA ha señalado ocho vulnerabilidades explotadas de F5, cuatro de ellas utilizadas en ransomware 4.

El crecimiento es real; el riesgo de cola no está en el precio

Los días cero explotados entre los proveedores de redes ya son moneda corriente; Check Point y Arista se sumaron el mismo día a la lista KEV 3. NCC Group e IOActive validaron la contención de F5 tras aquella intrusión, y el Falcon EDR de CrowdStrike se incluye sin coste dentro de BIG-IP hasta el 14 de octubre de 2026 8. Nada de lo publicado esta semana —y mucho menos la nota alcista sobre ciberseguridad para la IA— ha puesto precio al hecho de que el foso competitivo y la superficie de ataque se venden en la misma caja 6. Habrá que estar atentos a las víctimas con nombre y apellido que salgan del triaje de la lista KEV y al cuarto trimestre frente a la previsión de ingresos de 870 a 890 millones de dólares 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio