13 maja 2026 r. firma F5 opublikowała aktualizacje zabezpieczeń dla wielu produktów. Uwzględniono aktualizacje dla następujących modułów:

  • BIG-IP (wszystkie moduły) – wiele wersji
  • BIG-IP APM – wiele wersji
  • BIG-IP Advanced WAF/ASM – wiele wersji
  • BIG-IP BIG-IP Advanced WAF/ASM i BIG-IP DDoS Hybrid Defender – wiele wersji
  • BIG-IP Next CNF – wiele wersji
  • BIG-IP Next CNF – wersje 2.0.0 do 2.0.2, wersje 1.1.0 do 1.4.0
  • BIG-IP Next CNF – wersje 2.0.0 do 2.2.1, wersje 1.1.0 do 1.4.1
  • BIG-IP Next SPK – wersje 2.0.0 do 2.0.2, wersje 1.7.0 do 1.7.15
  • BIG-IP Next SPK – wersje 2.0.0 do 2.0.2, wersje 1.7.0 do 1.7.16
  • BIG-IP Next SPK – wersje od 2.0.0 do 2.0.3, wersje od 1.7.0 do 1.9.2
  • BIG-IP Next dla Kubernetes – wersja 2.0.0
  • BIG-IP Next dla Kubernetes – wersje od 2.0.0 do 2.1.0
  • BIG-IP Next dla Kubernetes – wersje od 2.0.0 do 2.1.1
  • BIG-IP PEM – wiele wersji
  • BIG-IQ Centralized Management – ​​wersja 8.4.0
  • F5 DoS dla NGINX – wersja 4.8.0
  • F5 WAF dla NGINX – wersje od 5.9.0 do 5.12.1
  • NGINX App Protect DoS – wersje od 4.3.0 do 4.7.0
  • NGINX App Protect WAF – wersje od 5.1.0 do 5.8.0, wersje 4.9.0 do 4.16.0
  • NGINX Gateway Fabric – wersje od 2.0.0 do 2.5.1, wersje od 1.3.0 do 1.6.2
  • NGINX Ingress Controller – wiele wersji
  • NGINX Instance Manager – wersje od 2.16.0 do 2.21.1
  • NGINX Open Source – wersje od 1.0.0 do 1.30.0, wersje od 0.6.27 do 0.9.7
  • NGINX Plus – wersje od R32 do R36

High CVEs

Opis (CVE)CVSSProduktWersja
K000156761: BIG-IP and BIG-IQ Configuration utility vulnerability CVE-2026-419578.8 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IQ Centralized Management8.4.0
K000160876: Appliance mode iControl REST vulnerability CVE-2026-429308.7 (CVSS v3.1)
8.5 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160857: Appliance mode iControl REST vulnerability CVE-2026-341768.7 (CVSS v3.1)
8.5 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000161019: NGINX ngx_http_rewrite_module vulnerability CVE-2026-429458.1 (CVSS v3.1)
9.2 (CVSS v4.0)
NGINX PlusR32 – R36
NGINX Open Source1.0.0 – 1.30.0
0.6.27 – 0.9.7
NGINX Instance Manager2.16.0 – 2.21.1
F5 WAF for NGINX5.9.0 – 5.12.1
NGINX App Protect WAF5.1.0 – 5.8.0
4.9.0 – 4.16.0
F5 DoS for NGINX4.8.0
NGINX App Protect DoS4.3.0 – 4.7.0
NGINX Gateway Fabric2.0.0 – 2.5.1
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.1
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000158029: iControl REST vulnerability CVE-2026-209168.1 (CVSS v3.1)
7.2 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0
K000158038: BIG-IP TMM vulnerability CVE-2026-419567.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IP Next CNF2.0.0 – 2.0.2
1.4.0
BIG-IP Next for Kubernetes2.0.0
K000158082: BIG-IP SSL vulnerability CVE-2026-406187.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IP Next SPK2.0.0 – 2.0.3
1.7.0 – 1.9.2
BIG-IP Next CNF2.0.0 – 2.2.1
1.1.0 – 1.4.1
BIG-IP Next for Kubernetes2.0.0 – 2.1.1
K000158978: BIG-IP SSL/TLS vulnerability CVE-2026-406297.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IP Next SPK2.0.0 – 2.0.2
1.7.0 – 1.7.15
BIG-IP Next CNF2.0.0 – 2.0.2
1.4.0
BIG-IP Next for Kubernetes2.0.0 – 2.1.0
K000158979: BIG-IP HTTP/2 Layer 7 DoS Protection vulnerability CVE-2026-412277.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP BIG-IP Advanced WAF/ASM and BIG-IP DDoS Hybrid Defender17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000159034: BIG-IP HTTP/2 vulnerability CVE-2026-424097.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IP Next SPK2.0.0 – 2.0.2
1.7.0 – 1.7.16
BIG-IP Next CNF2.0.0 – 2.0.2
1.1.0 – 1.4.0
BIG-IP Next for Kubernetes2.0.0 – 2.1.0
K000160727: BIG-IP Advanced WAF and ASM vulnerability CVE-2026-400607.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP Advanced WAF/ASM21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160875: BIG-IP PEM iRules vulnerability CVE-2026-412187.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP PEM21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160901: BIG-IP DTLS vulnerability CVE-2026-429207.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160874: BIG-IP Configuration utility vulnerability CVE-2026-394557.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160945: BIG-IP DNS Cache vulnerability CVE-2026-394587.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000161023: BIG-IP SIP profile vulnerability CVE-2026-404237.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000161056: BIG-IP APM vulnerability CVE-2026-400677.5 (CVSS v3.1)
8.7 (CVSS v4.0)
BIG-IP APM21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160863: iControl REST and tmsh vulnerability CVE-2026-394597.2 (CVSS v3.1)
8.6 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160916: iControl REST vulnerability CVE-2026-412259.1 (CVSS v3.1) (Tryb urządzenia)
7.2 (CVSS v3.1) (standardowe wdrożenie)
8.6 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6

Medium CVEs

Opis (CVE)CVSSProduktWersja
K000160911: Appliance mode iControl REST vulnerability CVE-2026-244646.8 (CVSS v3.1)
6.9 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000158971: BIG-IP Appliance mode vulnerability CVE-2026-429196.7 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000156581: iControl REST and tmsh vulnerability CVE-2026-404626.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000156734: BIG-IP Configuration utility vulnerability CVE-2026-406996.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.2
16.1.0 – 16.1.6
K000157895: BIG-IP qkview vulnerability CVE-2026-412196.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IQ Centralized Management8.4.0
K000159021: iControl SOAP vulnerability CVE-2026-350626.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160788: iControl REST and tmsh vulnerability CVE-2026-400618.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP DNS21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160862: BIG-IP FastL4 virtual server vulnerability CVE-2026-427816.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
K000160926: BIG-IP iControl SOAP vulnerability CVE-2026-429248.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160981: iControl REST and tmsh vulnerability CVE-2026-406988.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
6.5 (CVSS v3.1)
8.5 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0 – 8.4.1
K000160979: BIG-IP iControl SOAP vulnerability CVE-2026-406318.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160975: BIG-IP privilege escalation vulnerability CVE-2026-419538.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160972: BIG-IP and BIG-IQ privilege escalation vulnerability CVE-2026-326438.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
6.5 (CVSS v3.1)
8.5 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0 – 8.4.1
K000160971: BIG-IP and BIG-IQ privilege escalation vulnerability CVE-2026-424068.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
6.5 (CVSS v3.1)
8.5 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0 – 8.4.1
K000161027: NGINX ngx_http_scgi_module and ngx_http_uwsgi_module vulnerability CVE-2026-429466.5 (CVSS v3.1)
8.3 (CVSS v4.0)
NGINX PlusR32 – R36
NGINX Open Source1.0.0 – 1.30.0
0.8.42 – 0.9.7
NGINX Instance Manager2.16.0 – 2.21.1
F5 WAF for NGINX5.9.0 – 5.12.1
NGINX App Protect WAF5.1.0 – 5.8.0
4.9.0 – 4.16.0
F5 DoS for NGINX4.8.0
NGINX App Protect DoS4.3.0 – 4.7.0
NGINX Gateway Fabric2.0.0 – 2.6.0
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.2
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000161040: BIG-IP scripted monitor vulnerability CVE-2026-326738.7 (CVSS v3.1) (Tryb urządzenia)
6.5 (CVSS v3.1) (standardowe wdrożenie)
8.5 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000161018: iControl REST and tmsh vulnerability CVE-2026-429376.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
5.5 (CVSS v3.1)
6.8 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0 – 8.4.1
K000161022: iControl REST and tmsh vulnerability CVE-2026-419596.5 (CVSS v3.1)
7.1 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
5.5 (CVSS v3.1)
6.8 (CVSS v4.0)
BIG-IQ Centralized Management8.4.0 – 8.4.1
K000161068: NGINX ngx_quic_module vulnerability CVE-2026-404606.5 (CVSS v3.1)
6.9 (CVSS v4.0)
NGINX PlusR32 – R36
NGINX Open Source1.25.0 – 1.30.0
NGINX Instance Manager2.16.0 – 2.21.1
F5 WAF for NGINX5.9.0 – 5.12.1
NGINX App Protect WAF5.1.0 – 5.8.0
4.9.0 – 4.16.0
F5 DoS for NGINX4.8.0
NGINX App Protect DoS4.3.0 – 4.7.0
NGINX Gateway Fabric2.0.0 – 2.6.0
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.2
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000161107: BIG-IP tmsh vulnerability CVE-2026-412177.9 (CVSS v3.1) (Tryb urządzenia)
6.0 (CVSS v3.1) (standardowe wdrożenie)
8.3 (CVSS v4.0) (Tryb urządzenia i standardowe wdrożenie)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000161131: NGINX ngx_http_proxy_v2_module vulnerability CVE-2026-429265.8 (CVSS v3.1)
6.3 (CVSS v4.0)
NGINX Open Source1.29.4 – 1.30.0
NGINX Instance Manager2.16.0 – 2.21.1
NGINX Gateway Fabric2.0.0 – 2.6.0
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.2
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000150508: BIG-IP BFD vulnerability CVE-2026-340195.3 (CVSS v3.1)
6.3 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0
17.1.0 – 17.1.2
16.1.0 – 16.1.6
K000156604: BIG-IP httpd access control vulnerability CVE-2026-404355.3 (CVSS v3.1)
6.9 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160973: iControl SOAP vulnerability CVE-2026-420634.9 (CVSS v3.1)
6.9 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K32950402: iControl REST and tmsh vulnerability CVE-2026-419544.9 (CVSS v3.1)
6.9 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
BIG-IQ Centralized Management8.4.0
K000149743: BIG-IP SSL Orchestrator vulnerability CVE-2026-427804.9 (CVSS v3.1)
6.9 (CVSS v4.0)
BIG-IP SSL Orchestrator21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
K000161021: NGINX ngx_http_ssl_module vulnerability CVE-2026-407014.8 (CVSS v3.1)
6.3 (CVSS v4.0)
NGINX PlusR32 – R36
NGINX Open Source1.19.0 – 1.30.0
NGINX Instance Manager2.16.0 – 2.21.1
F5 WAF for NGINX5.9.0 – 5.12.1
NGINX App Protect WAF5.1.0 – 5.8.0
4.9.0 – 4.16.0
F5 DoS for NGINX4.8.0
NGINX App Protect DoS4.3.0 – 4.7.0
NGINX Gateway Fabric2.0.0 – 2.5.1
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.1
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000161028: NGINX ngx_http_charset_module vulnerability CVE-2026-429344.8 (CVSS v3.1)
6.3 (CVSS v4.0)
NGINX PlusR32 – R36
NGINX Open Source1.0.0 – 1.30.0
0.3.50 – 0.9.7
NGINX Instance Manager2.16.0 – 2.21.1
F5 WAF for NGINX5.9.0 – 5.12.1
NGINX App Protect WAF5.1.0 – 5.8.0
4.9.0 – 4.16.0
F5 DoS for NGINX4.8.0
NGINX App Protect DoS4.3.0 – 4.7.0
NGINX Gateway Fabric2.0.0 – 2.6.0
1.3.0 – 1.6.2
NGINX Ingress Controller5.0.0 – 5.4.2
4.0.0 – 4.0.1
3.5.0 – 3.7.2
K000158070: iControl REST vulnerability CVE-2026-287584.4 (CVSS v3.1)
6.7 (CVSS v4.0)
BIG-IP DNS17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000157981: BIG-IP DNS tmsh vulnerability CVE-2026-424084.4 (CVSS v3.1)
6.7 (CVSS v4.0)
BIG-IP DNS17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K000160903: iControl REST vulnerability CVE-2026-420584.3 (CVSS v3.1)
5.3 (CVSS v4.0)
BIG-IP (wszystkie moduły)21.0.0
17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6
K35544022: BIG-IP Configuration utility CSRF vulnerability CVE-2026-407035.4 (CVSS v3.1)
5.3 (CVSS v4.0)
BIG-IP (wszystkie moduły)17.5.0 – 17.5.1
17.1.0 – 17.1.3
16.1.0 – 16.1.6