CVE-2016-9244: F5 BIG-IP Access Policy Manager

High severity, CVSS 7.5. EPSS: 74% chance of exploitation in the next 30 days.

A BIG-IP virtual server configured with a Client SSL profile that has the non-default Session Tickets option enabled may leak up to 31 bytes of uninitialized memory. A remote attacker may exploit this vulnerability to obtain Secure Sockets Layer (SSL) session IDs from other sessions. It is possible that other data from uninitialized memory may be returned as well.

Affected products

  • F5 BIG-IP Access Policy Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Advanced Firewall Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Analytics: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Application Acceleration Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Application Security Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Global Traffic Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Link Controller: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Local Traffic Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Policy Enforcement Manager: version 11.4.0 only; version 11.4.1 only; version 11.5.0 only; version 11.5.1 only; version 11.5.2 only; version 11.5.3 only; …
  • F5 BIG-IP Protocol Security Module: version 11.4.0 only; version 11.4.1 only

Published 2017-02-09. Last modified 2026-06-17.