CVE-2022-26890
Estado: ModificadaAlta (7.5)—
On F5 BIG-IP Advanced WAF, ASM, and APM 16.1.x versions prior to 16.1.2.1, 15.1.x versions prior to 15.1.5, 14.1.x versions prior to 14.1.4.6, and 13.1.x versions prior to 13.1.5, when ASM or Advanced WAF, as well as APM, are configured on a virtual server, the ASM policy is configured with Session Awareness, and the "Use APM Username and Session ID" option is enabled, undisclosed requests can cause the bd process to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.96%
- Percentil entre todas las CVEs puntuadas: 60
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (3)
CWE
- CWE-670
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2022-26890",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:N/I:N/A:P",
"authentication": "NONE",
"integrityImpact": "NONE",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "f5sirt@f5.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "f5sirt@f5.com",
"affectedData": [
{
"vendor": "F5",
"product": "BIG-IP Advanced WAF, ASM, and APM",
"versions": [
{
"status": "unaffected",
"version": "12.1.x"
},
{
"status": "unaffected",
"version": "11.6.x"
},
{
"status": "unaffected",
"version": "17.0.0",
"lessThan": "17.0.x*",
"versionType": "custom"
},
{
"status": "affected",
"version": "16.1.x",
"lessThan": "16.1.2.1",
"versionType": "custom"
},
{
"status": "affected",
"version": "15.1.x",
"lessThan": "15.1.5",
"versionType": "custom"
},
{
"status": "affected",
"version": "14.1.x",
"lessThan": "14.1.4.6",
"versionType": "custom"
},
{
"status": "affected",
"version": "13.1.x",
"lessThan": "13.1.5",
"versionType": "custom"
}
]
}
]
}
],
"published": "2022-05-05T17:15:12.390",
"references": [
{
"url": "https://support.f5.com/csp/article/K03442392",
"tags": [
"Vendor Advisory"
],
"source": "f5sirt@f5.com"
},
{
"url": "https://support.f5.com/csp/article/K03442392",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "f5sirt@f5.com",
"description": [
{
"lang": "en",
"value": "CWE-670"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "On F5 BIG-IP Advanced WAF, ASM, and APM 16.1.x versions prior to 16.1.2.1, 15.1.x versions prior to 15.1.5, 14.1.x versions prior to 14.1.4.6, and 13.1.x versions prior to 13.1.5, when ASM or Advanced WAF, as well as APM, are configured on a virtual server, the ASM policy is configured with Session Awareness, and the \"Use APM Username and Session ID\" option is enabled, undisclosed requests can cause the bd process to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated"
},
{
"lang": "es",
"value": "En F5 BIG-IP Advanced WAF, ASM y APM versiones 16.1.x anteriores a 16.1.2.1, 15.1.x anteriores a 15.1.5, 14.1.x anteriores a 14.1.4.6 y 13.1.x anteriores a 13.1. 5, cuando ASM o Advanced WAF, así como APM, están configurados en un servidor virtual, la política de ASM está configurada con Session Awareness, y la opción \"Use APM Username and Session ID\" está habilitada, las peticiones no reveladas pueden causar la finalización del proceso bd. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas"
}
],
"lastModified": "2026-06-17T04:36:04.070",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5491BC3C-EE0C-43FA-B870-BBF9FC4FADB2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "41408E51-04CC-4208-9DBA-0A5A90EFC7A7"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C90F3BA6-6466-48C5-A621-B44549419496"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "79A3A605-EBE9-4C50-B6F4-5FBD385FA8B2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B3E688B1-28C4-4F9A-9474-381FD22E792D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "25DAD24A-2D43-498E-BC43-183B669EA1FD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B25A33B9-2485-4D80-8F49-9B4688A39345"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2D3E81E7-3E6A-46AD-827D-14046D93144E"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C9416AE8-7C48-4986-99E8-5F313715B6B2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DCA6CE41-1D13-4A7A-94D8-C0D5740870A6"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "29041413-B405-42A6-B9E9-A3E7C3AC1CB9"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9F0C4673-2F1D-45B6-BC18-83EF68BA3601"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0148360C-1167-4FF9-B231-3D53890BD932"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "214D3CD8-6A1A-4119-B107-0363D34B3458"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6CA06267-4A87-4249-8A08-5A78BDCEE884"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EF96CE38-E834-475C-92AD-97D904D8F831"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "702ACADF-C7FF-43C9-89A9-5F464718F800"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C7E9747B-6167-4E8B-AF48-AA55C900C872"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0B0CB7DF-0C05-409E-9BE1-587717BD2563"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7341E8FE-A103-4818-B38C-CCF2710C999B"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "410A7A93-500B-4CBB-8841-16E7DE4101DB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "441413AF-290D-43DF-B41E-61DB3598BEB6"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "CE4838A8-A7AD-44EE-A5CC-48A32C0E456A"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "598EE8AB-76D3-464E-B8C3-47533A22F879"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "206EB22C-AC2A-4A4E-8531-98E43EF497DB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "769F8D7B-2052-4205-B255-9842A22DF963"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5F55C04B-A248-47C1-8EF5-933E4CFBB3A0"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "BDE52157-F1BB-4BCA-B582-48D826BBD0E5"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DD2EF76F-9A4D-4DEC-B7F6-ED7DAA16766D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "3F14F4EE-8E16-4E0C-8FAE-5846323DD379"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E330DBEF-9020-49C1-886F-E661334BCC2A"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "48D32035-7284-4D22-A243-CFEA5B01734B"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "927D1FD4-47F3-4A72-A360-B996892C2E47"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "55D6DDE1-8168-4681-8B68-3A3F47090994"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E09B41FA-2A79-447A-9C91-85FFD8099C79"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E031E7B7-C66C-4BC7-9BB8-F42A2B9517AD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D5FDBD38-369B-4007-8D9A-B65B83B2AABD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "69F18D98-3C29-4012-8A3A-0D7FB55F5735"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "168FDFB8-CD1F-49C7-89BB-87278795E582"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0BAFFCAB-144B-4C2F-88F8-D35930012F44"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9D030F54-8F3E-4844-8B51-B93A31805010"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "907FEE11-DF3B-4BE7-9BAE-5F6BE20E469D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "49C435C8-DA39-41AF-9E42-AE50C96F9C66"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "817F7B3C-1CAC-4BD3-BD1A-C271C9516701"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8B89FE04-D25D-4FF0-9421-B8BED0F77997"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "14612AC5-945C-4402-AFF0-5FCE11B7C785"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2A03DD77-08C8-482F-8F79-48396ED0BF1C"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "219F951F-C59B-4844-8558-6D07D067DF7E"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "AE8FA530-5502-4FE1-A234-5E313D71B931"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6578F36C-12EF-49E4-9012-2ECCE8770A92"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "00141CBE-3AF5-40C3-B9D6-E9E61CFABECB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "56FC4AD6-EC04-4BC0-8B13-6AE9805AA8F8"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A1BC7E64-0621-487A-A612-C82CC040FD90"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "46203B9C-8815-44FC-809B-A24F988CC5AD"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "f5sirt@f5.com"
}