CVE-2022-26890
Status: ModifiedHigh (7.5)—
On F5 BIG-IP Advanced WAF, ASM, and APM 16.1.x versions prior to 16.1.2.1, 15.1.x versions prior to 15.1.5, 14.1.x versions prior to 14.1.4.6, and 13.1.x versions prior to 13.1.5, when ASM or Advanced WAF, as well as APM, are configured on a virtual server, the ASM policy is configured with Session Awareness, and the "Use APM Username and Session ID" option is enabled, undisclosed requests can cause the bd process to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated
CVSS
- Version: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Base score: 7.5
Exploitation probability (EPSS)
- Probability of exploitation in the next 30 days: 0.96%
- Percentile among all scored CVEs: 60
- Score date: 10/7/2026
EPSS (Exploit Prediction Scoring System, FIRST) estimates how likely a vulnerability is to be exploited in the wild within 30 days. It complements CVSS (impact) and CISA KEV (confirmed exploitation).
Affected technologies (3)
CWEs
- CWE-670
References
Raw JSON (NVD)
Show
{
"id": "CVE-2022-26890",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:N/I:N/A:P",
"authentication": "NONE",
"integrityImpact": "NONE",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "f5sirt@f5.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "f5sirt@f5.com",
"affectedData": [
{
"vendor": "F5",
"product": "BIG-IP Advanced WAF, ASM, and APM",
"versions": [
{
"status": "unaffected",
"version": "12.1.x"
},
{
"status": "unaffected",
"version": "11.6.x"
},
{
"status": "unaffected",
"version": "17.0.0",
"lessThan": "17.0.x*",
"versionType": "custom"
},
{
"status": "affected",
"version": "16.1.x",
"lessThan": "16.1.2.1",
"versionType": "custom"
},
{
"status": "affected",
"version": "15.1.x",
"lessThan": "15.1.5",
"versionType": "custom"
},
{
"status": "affected",
"version": "14.1.x",
"lessThan": "14.1.4.6",
"versionType": "custom"
},
{
"status": "affected",
"version": "13.1.x",
"lessThan": "13.1.5",
"versionType": "custom"
}
]
}
]
}
],
"published": "2022-05-05T17:15:12.390",
"references": [
{
"url": "https://support.f5.com/csp/article/K03442392",
"tags": [
"Vendor Advisory"
],
"source": "f5sirt@f5.com"
},
{
"url": "https://support.f5.com/csp/article/K03442392",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "f5sirt@f5.com",
"description": [
{
"lang": "en",
"value": "CWE-670"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "On F5 BIG-IP Advanced WAF, ASM, and APM 16.1.x versions prior to 16.1.2.1, 15.1.x versions prior to 15.1.5, 14.1.x versions prior to 14.1.4.6, and 13.1.x versions prior to 13.1.5, when ASM or Advanced WAF, as well as APM, are configured on a virtual server, the ASM policy is configured with Session Awareness, and the \"Use APM Username and Session ID\" option is enabled, undisclosed requests can cause the bd process to terminate. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated"
},
{
"lang": "es",
"value": "En F5 BIG-IP Advanced WAF, ASM y APM versiones 16.1.x anteriores a 16.1.2.1, 15.1.x anteriores a 15.1.5, 14.1.x anteriores a 14.1.4.6 y 13.1.x anteriores a 13.1. 5, cuando ASM o Advanced WAF, así como APM, están configurados en un servidor virtual, la política de ASM está configurada con Session Awareness, y la opción \"Use APM Username and Session ID\" está habilitada, las peticiones no reveladas pueden causar la finalización del proceso bd. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas"
}
],
"lastModified": "2026-06-17T04:36:04.070",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5491BC3C-EE0C-43FA-B870-BBF9FC4FADB2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "41408E51-04CC-4208-9DBA-0A5A90EFC7A7"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C90F3BA6-6466-48C5-A621-B44549419496"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "79A3A605-EBE9-4C50-B6F4-5FBD385FA8B2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B3E688B1-28C4-4F9A-9474-381FD22E792D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "25DAD24A-2D43-498E-BC43-183B669EA1FD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B25A33B9-2485-4D80-8F49-9B4688A39345"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2D3E81E7-3E6A-46AD-827D-14046D93144E"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C9416AE8-7C48-4986-99E8-5F313715B6B2"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DCA6CE41-1D13-4A7A-94D8-C0D5740870A6"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "29041413-B405-42A6-B9E9-A3E7C3AC1CB9"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9F0C4673-2F1D-45B6-BC18-83EF68BA3601"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0148360C-1167-4FF9-B231-3D53890BD932"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "214D3CD8-6A1A-4119-B107-0363D34B3458"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6CA06267-4A87-4249-8A08-5A78BDCEE884"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EF96CE38-E834-475C-92AD-97D904D8F831"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "702ACADF-C7FF-43C9-89A9-5F464718F800"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_access_policy_manager:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C7E9747B-6167-4E8B-AF48-AA55C900C872"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0B0CB7DF-0C05-409E-9BE1-587717BD2563"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7341E8FE-A103-4818-B38C-CCF2710C999B"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "410A7A93-500B-4CBB-8841-16E7DE4101DB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "441413AF-290D-43DF-B41E-61DB3598BEB6"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "CE4838A8-A7AD-44EE-A5CC-48A32C0E456A"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "598EE8AB-76D3-464E-B8C3-47533A22F879"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "206EB22C-AC2A-4A4E-8531-98E43EF497DB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "769F8D7B-2052-4205-B255-9842A22DF963"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5F55C04B-A248-47C1-8EF5-933E4CFBB3A0"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "BDE52157-F1BB-4BCA-B582-48D826BBD0E5"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DD2EF76F-9A4D-4DEC-B7F6-ED7DAA16766D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "3F14F4EE-8E16-4E0C-8FAE-5846323DD379"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E330DBEF-9020-49C1-886F-E661334BCC2A"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "48D32035-7284-4D22-A243-CFEA5B01734B"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "927D1FD4-47F3-4A72-A360-B996892C2E47"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "55D6DDE1-8168-4681-8B68-3A3F47090994"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E09B41FA-2A79-447A-9C91-85FFD8099C79"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_advanced_web_application_firewall:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E031E7B7-C66C-4BC7-9BB8-F42A2B9517AD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D5FDBD38-369B-4007-8D9A-B65B83B2AABD"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "69F18D98-3C29-4012-8A3A-0D7FB55F5735"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "168FDFB8-CD1F-49C7-89BB-87278795E582"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0BAFFCAB-144B-4C2F-88F8-D35930012F44"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:13.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9D030F54-8F3E-4844-8B51-B93A31805010"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "907FEE11-DF3B-4BE7-9BAE-5F6BE20E469D"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "49C435C8-DA39-41AF-9E42-AE50C96F9C66"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "817F7B3C-1CAC-4BD3-BD1A-C271C9516701"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:14.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8B89FE04-D25D-4FF0-9421-B8BED0F77997"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "14612AC5-945C-4402-AFF0-5FCE11B7C785"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2A03DD77-08C8-482F-8F79-48396ED0BF1C"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "219F951F-C59B-4844-8558-6D07D067DF7E"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.3:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "AE8FA530-5502-4FE1-A234-5E313D71B931"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.4:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6578F36C-12EF-49E4-9012-2ECCE8770A92"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:15.1.5:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "00141CBE-3AF5-40C3-B9D6-E9E61CFABECB"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "56FC4AD6-EC04-4BC0-8B13-6AE9805AA8F8"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A1BC7E64-0621-487A-A612-C82CC040FD90"
},
{
"criteria": "cpe:2.3:a:f5:big-ip_application_security_manager:16.1.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "46203B9C-8815-44FC-809B-A24F988CC5AD"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "f5sirt@f5.com"
}