Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 9 onderdelen
- Onderzoeksopzet
- Officiële beveiligingswaarschuwing met technische afbakening; geen wetenschappelijke studie of telling van incidenten.
- Steekproef of materiaal
- F5 BIG-IP Access Policy Manager-systemen waarop zowel een access policy als een OAuth-profiel op de virtuele server zijn geconfigureerd.
- Vakblad of publicatie
- NCSC Alert en Security Advisory NCSC-2026-0386, 22 september 2026
- Onderzoeksinstelling
- Nationaal Cyber Security Centrum, Ministerie van Justitie en Veiligheid
- Financiering
- Niet van toepassing op dit overheidsadvies; geen afzonderlijke externe financiering vermeld.
- Belangenverklaring
- Het NCSC is de Nederlandse overheidsautoriteit die het advies publiceert; informatie over actief misbruik en maatregelen verwijst deels naar leverancier F5.
Belangrijkste beperking
Het advies specificeert de getroffen configuratie, maar vermeldt niet hoeveel Nederlandse organisaties die gebruiken of daadwerkelijk zijn getroffen. Een genoemde configuratievoorwaarde mag niet worden veralgemeend tot alle F5-producten.
Wat dit niet bewijst
De waarschuwing bewijst niet dat alle F5-apparaten kwetsbaar zijn, dat een Nederlandse organisatie is binnengedrongen of dat gewone internetgebruikers persoonlijk doelwit zijn.
Voor een organisatie kan een systeem dat externe toegang regelt een cruciale schakel zijn. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt op 22 september voor een kwetsbaarheid in F5 BIG-IP Access Policy Manager (APM) die volgens de leverancier al actief wordt misbruikt. De waarschuwing is gericht op beheerders van zulke systemen, niet op iedere gebruiker van het internet.
De technische afbakening verdient aandacht. Volgens beveiligingsadvies NCSC-2026-0386 zijn BIG-IP APM-systemen alleen door deze specifieke fout getroffen wanneer op de virtuele server zowel een access policy als een OAuth-profiel is ingesteld. Wie alleen leest dat ‘F5 kwetsbaar is’, mist dus de voorwaarde die bepaalt of de melding op een omgeving van toepassing kan zijn.
Wat is er bevestigd?
Het advies koppelt de fout aan CVE-2026-94127. Een aanvaller kan volgens het NCSC zonder inloggegevens speciaal netwerkverkeer naar een kwetsbaar systeem sturen en daardoor schadelijke code uitvoeren. F5 heeft beveiligingsupdates uitgebracht. Het NCSC meldt op basis van de leveranciersinformatie dat het om een zogenoemde zeroday gaat die actief wordt misbruikt.
Actief misbruik betekent niet dat elk systeem met F5-software is binnengedrongen. Het NCSC noemt geen aantal getroffen organisaties in Nederland. Evenmin volgt uit het advies dat een gewone bezoeker van een website zelf zo’n BIG-IP APM-apparaat bezit of moet beheren.
Eerst controleren, dan de passende maatregel
F5 heeft volgens het NCSC indicatoren gepubliceerd die kunnen wijzen op eerder misbruik. Daarom adviseert het centrum organisaties met de getroffen configuratie om hun systemen op die sporen te controleren voordat zij de beveiligingsupdates installeren. Beheerders die niet meteen kunnen bijwerken, worden naar de tijdelijke maatregelen van F5 verwezen. De juiste aanpak hangt af van de geïnstalleerde versie en configuratie; daarvoor is het actuele technische advies bedoeld.
Voor Nederlandse lezers is de praktische consequentie beperkt maar belangrijk: IT-teams en dienstverleners die toegang voor medewerkers of klanten via BIG-IP APM regelen, kunnen nagaan of de twee configuratievoorwaarden gelden. Het bericht is geen aanwijzing dat alle F5-producten of alle netwerken in Nederland getroffen zijn. Nieuwe technische gegevens of waargenomen aanvallen kunnen aanleiding zijn het advies bij te stellen; een redactioneel artikel vervangt die actuele leveranciers- en NCSC-documentatie niet.
Nederlandse context
Wat betekent dit voor Nederland?
Het Nederlandse NCSC richt dit advies op professionele beheerders en organisaties die de specifiek beschreven F5 BIG-IP APM-configuratie gebruiken; voor gewone internetgebruikers of alle F5-producten volgt hieruit geen algemeen risico.
Transparantie
Updates en correcties
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
