Appliance de autenticação da F5 está sob ataque ativo — e as ações sobem 75% mesmo assim
A CISA deu às agências federais americanas três dias para corrigir um zero-day já explorado no BIG-IP APM, principal produto de login da F5. O único desconto que o mercado deu naquela semana foi nas projeções.
Vincent Jiang · 3 min read
A F5 comunicou aos clientes, em 22 de setembro, que atacantes estão explorando uma brecha em seu principal appliance de login. A CVE-2026-94127 é um estouro de buffer de heap (heap-based buffer overflow) no BIG-IP APM quando o produto roda como servidor de autorização OAuth; a falha entrega execução remota de código a um atacante não autenticado e recebeu nota 9,8 no CVSS v3.1 12. No mesmo dia, a CISA incluiu a vulnerabilidade em seu catálogo de falhas conhecidas e exploradas (KEV) e deu às agências federais prazo até sexta-feira, com triagem forense obrigatória sob a diretiva BOD 26-04 3.
A falha está na máquina que valida cada login
O APM é o proxy centralizado que protege o acesso a redes corporativas, aplicativos, serviços de nuvem e APIs 4. Pelo plano de dados, estão expostas as versões 21.1.0, 17.5.0 a 17.5.1 e 17.1.0 a 17.1.3, incluindo o modo appliance; a F5 encontrou a falha internamente, distribuiu hotfixes e publicou uma iRule de mitigação para quem demora a aplicar as correções 1. A Shadowserver contabiliza mais de 14.700 endereços APM expostos na internet e não consegue dizer quantos já foram corrigidos ou são honeypots 4. O sinal do ataque: falhas repetidas de OAuth, seguidas de comandos suspeitos e, por fim, a queda do gerenciamento de tráfego 1. Quem paga: as empresas e agências por trás desses endereços, empurradas pelo prazo da CISA para corrigir e fazer triagem forense 34. Quem embolsa: os detentores do prêmio, até que uma vítima seja nomeada.
O único desconto do mercado foi nas projeções
A receita do terceiro trimestre fiscal chegou a US$ 865,1 milhões, alta de 11%, com lucro por ação ajustado de US$ 4,73, ante consenso de US$ 3,98 5.
Margens mantidas na casa dos 80 até o trimestre anterior ao zero-day
- Margem bruta
- Margem operacional
Data
| Margem bruta | Margem operacional | |
|---|---|---|
| 3T24 | 80.8% | 25.6% |
| 4T24 | 81.7% | 26.8% |
| 1T25 | 80.7% | 21.7% |
| 2T25 | 81% | 25.2% |
| 3T25 | 82.2% | 25.4% |
| 4T25 | 81.5% | 26% |
| 1T26 | 81.4% | 22.1% |
| 2T26 | 82.2% | 24.7% |
Maior trimestre da F5 em oito fechou três meses antes do zero-day do APM
Data
| Receita da F5 | |
|---|---|
| 3T24 | $746.67M |
| 4T24 | $766.49M |
| 1T25 | $731.12M |
| 2T25 | $780.37M |
| 3T25 | $810.09M |
| 4T25 | $822.47M |
| 1T26 | $811.7M |
| 2T26 | $865.08M |
Três dias depois do comunicado, uma nota de investidores atribuiu a alta de 75% da ação no acumulado do ano à demanda por segurança de IA e aos aportes institucionais, sem mencionar a falha 6. O único recuo verificado na semana, queda de 2,07% após o fechamento, para US$ 446,55, em 24 de setembro, foi explicado pela revisão para cima do guidance e por uma estratégia mais afiada de segurança de IA; a matéria tampouco menciona a CVE 7.
Um Estado-nação já saiu da F5 levando suas anotações sobre zero-days
Um ano antes, a F5 havia revelado que um ator de Estado-nação mantinha acesso de longo prazo ao ambiente de desenvolvimento de produtos BIG-IP e saiu de lá com código-fonte e detalhes de vulnerabilidades não divulgadas 8; o Departamento de Justiça autorizou a empresa a adiar essa revelação 9. Na época, a F5 afirmou não ter conhecimento de falhas críticas ou de execução remota de código ainda não divulgadas entre os arquivos roubados 8, e o comunicado desta semana não liga a nova falha ao roubo 1. A F5 não informou quantos sistemas a campanha atual comprometeu 9. Desde novembro de 2021, a CISA sinalizou oito falhas da F5 já exploradas, quatro delas usadas em ransomware 4.
O crescimento é real; o risco de cauda não está no preço
Zero-days explorados em fornecedores de equipamentos de rede já são rotina; Check Point e Arista entraram na lista KEV no mesmo dia 3. As medidas de contenção adotadas pela F5 após a invasão foram validadas pela NCC Group e pela IOActive, e o Falcon EDR da CrowdStrike vem embutido no BIG-IP gratuitamente até 14 de outubro de 2026 8. Nada do que se tornou público nesta semana — menos ainda a nota otimista de segurança de IA — precificou o fato de que o fosso competitivo e a superfície de ataque vêm na mesma caixa 6. Vale acompanhar as vítimas que vierem a ser identificadas na triagem do KEV e o quarto trimestre diante da guidance de receita de US$ 870 milhões a US$ 890 milhões 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



