Appliance de autenticação da F5 está sob ataque ativo — e as ações sobem 75% mesmo assim

A CISA deu às agências federais americanas três dias para corrigir um zero-day já explorado no BIG-IP APM, principal produto de login da F5. O único desconto que o mercado deu naquela semana foi nas projeções.

Ler o original

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
A F5 Tower, arranha-céu de vidro que abriga a sede da F5 no centro de Seattle, vista do nível da rua
1 / 6Slide 1 of 6
A F5 Tower, no centro de Seattle, é a sede da empresa. As ações acumulam alta de 75% no ano, mesmo com o principal appliance de login da companhia sob ataque ativo.

A F5 comunicou aos clientes, em 22 de setembro, que atacantes estão explorando uma brecha em seu principal appliance de login. A CVE-2026-94127 é um estouro de buffer de heap (heap-based buffer overflow) no BIG-IP APM quando o produto roda como servidor de autorização OAuth; a falha entrega execução remota de código a um atacante não autenticado e recebeu nota 9,8 no CVSS v3.1 12. No mesmo dia, a CISA incluiu a vulnerabilidade em seu catálogo de falhas conhecidas e exploradas (KEV) e deu às agências federais prazo até sexta-feira, com triagem forense obrigatória sob a diretiva BOD 26-04 3.

A falha está na máquina que valida cada login

O APM é o proxy centralizado que protege o acesso a redes corporativas, aplicativos, serviços de nuvem e APIs 4. Pelo plano de dados, estão expostas as versões 21.1.0, 17.5.0 a 17.5.1 e 17.1.0 a 17.1.3, incluindo o modo appliance; a F5 encontrou a falha internamente, distribuiu hotfixes e publicou uma iRule de mitigação para quem demora a aplicar as correções 1. A Shadowserver contabiliza mais de 14.700 endereços APM expostos na internet e não consegue dizer quantos já foram corrigidos ou são honeypots 4. O sinal do ataque: falhas repetidas de OAuth, seguidas de comandos suspeitos e, por fim, a queda do gerenciamento de tráfego 1. Quem paga: as empresas e agências por trás desses endereços, empurradas pelo prazo da CISA para corrigir e fazer triagem forense 34. Quem embolsa: os detentores do prêmio, até que uma vítima seja nomeada.

O único desconto do mercado foi nas projeções

A receita do terceiro trimestre fiscal chegou a US$ 865,1 milhões, alta de 11%, com lucro por ação ajustado de US$ 4,73, ante consenso de US$ 3,98 5.

Margens mantidas na casa dos 80 até o trimestre anterior ao zero-day

  • Margem bruta
  • Margem operacional
0%50%100%3T244T241T252T253T254T251T262T2682.2%
Data
Margem brutaMargem operacional
3T2480.8%25.6%
4T2481.7%26.8%
1T2580.7%21.7%
2T2581%25.2%
3T2582.2%25.4%
4T2581.5%26%
1T2681.4%22.1%
2T2682.2%24.7%
Margens bruta e operacional, em % da receita, trimestres rotulados pelo calendário civil. Fonte: Sharadar, dados trimestrais dos formulários da F5 na SEC, obtidos em 27 de setembro de 2026.10

Maior trimestre da F5 em oito fechou três meses antes do zero-day do APM

$700M$750M$800M$850M$900M3T244T241T252T253T254T251T262T26Zero-day do APM divulgado após ofechamento deste trimestre
Data
Receita da F5
3T24$746.67M
4T24$766.49M
1T25$731.12M
2T25$780.37M
3T25$810.09M
4T25$822.47M
1T26$811.7M
2T26$865.08M
Receita trimestral, em US$ milhões, trimestres rotulados pelo calendário civil; o terceiro trimestre fiscal de 2026 da F5 terminou em 30 de junho de 2026. Fonte: Sharadar, dados trimestrais dos formulários da F5 na SEC, obtidos em 27 de setembro de 2026.10

Três dias depois do comunicado, uma nota de investidores atribuiu a alta de 75% da ação no acumulado do ano à demanda por segurança de IA e aos aportes institucionais, sem mencionar a falha 6. O único recuo verificado na semana, queda de 2,07% após o fechamento, para US$ 446,55, em 24 de setembro, foi explicado pela revisão para cima do guidance e por uma estratégia mais afiada de segurança de IA; a matéria tampouco menciona a CVE 7.

Um Estado-nação já saiu da F5 levando suas anotações sobre zero-days

Um ano antes, a F5 havia revelado que um ator de Estado-nação mantinha acesso de longo prazo ao ambiente de desenvolvimento de produtos BIG-IP e saiu de lá com código-fonte e detalhes de vulnerabilidades não divulgadas 8; o Departamento de Justiça autorizou a empresa a adiar essa revelação 9. Na época, a F5 afirmou não ter conhecimento de falhas críticas ou de execução remota de código ainda não divulgadas entre os arquivos roubados 8, e o comunicado desta semana não liga a nova falha ao roubo 1. A F5 não informou quantos sistemas a campanha atual comprometeu 9. Desde novembro de 2021, a CISA sinalizou oito falhas da F5 já exploradas, quatro delas usadas em ransomware 4.

O crescimento é real; o risco de cauda não está no preço

Zero-days explorados em fornecedores de equipamentos de rede já são rotina; Check Point e Arista entraram na lista KEV no mesmo dia 3. As medidas de contenção adotadas pela F5 após a invasão foram validadas pela NCC Group e pela IOActive, e o Falcon EDR da CrowdStrike vem embutido no BIG-IP gratuitamente até 14 de outubro de 2026 8. Nada do que se tornou público nesta semana — menos ainda a nota otimista de segurança de IA — precificou o fato de que o fosso competitivo e a superfície de ataque vêm na mesma caixa 6. Vale acompanhar as vítimas que vierem a ser identificadas na triagem do KEV e o quarto trimestre diante da guidance de receita de US$ 870 milhões a US$ 890 milhões 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio