Une faille BIG-IP APM activement exploitée ouvre aux attaquants distants la voie vers l’exécution de code
CVE-2026-94127 : faille critique BIG-IP APM exploitée à distance sans authentification pour exécuter du code. Correctifs et détection.
Image d’illustration générée par IA
Les attaques zero-day ciblent un rôle BIG-IP spécifique
F5 a publié des correctifs pour CVE-2026-94127, une vulnérabilité critique de débordement de tampon basé sur le tas dans BIG-IP Access Policy Manager, que des attaquants exploitent déjà pour exécuter du code à distance.
La vulnérabilité a été publiée le 22 septembre 2026 et la fiche NVD a été modifiée le 23 septembre 2026. F5 a confirmé son exploitation, ce qui en fait une faille zero-day et non un risque théorique.
Un attaquant non authentifié peut exploiter la faille en envoyant un trafic réseau spécialement conçu vers un déploiement BIG-IP vulnérable. Une exploitation réussie peut permettre l’exécution de code arbitraire sans identifiants ni interaction de l’utilisateur.
L’exposition dépend toutefois de la configuration. Un serveur virtuel BIG-IP APM est vulnérable lorsque les trois conditions suivantes sont réunies :
- Une règle d’accès APM est associée au serveur virtuel.
- Un profil OAuth est configuré sur ce serveur.
- APM fonctionne comme serveur d’autorisation OAuth.
Les déploiements qui utilisent APM exclusivement comme client OAuth ou serveur de ressources, sans profil de serveur d’autorisation OAuth, ne sont pas concernés. Les systèmes BIG-IP fonctionnant en mode Appliance restent vulnérables s’ils répondent aux exigences de configuration.
La corruption du tas se produit dans le plan de données
CVE-2026-94127 est classée CWE-122, une vulnérabilité de débordement de tampon basé sur le tas. La faille se trouve dans le plan de données de BIG-IP, qui traite le trafic géré par l’appliance.
Des données réseau malformées peuvent dépasser les limites d’une zone mémoire allouée sur le tas. Selon les structures mémoire corrompues et la capacité de l’attaquant à les contrôler, un débordement du tas peut provoquer l’arrêt d’un processus ou rediriger l’exécution vers du code contrôlé par l’attaquant.
Pour cette vulnérabilité, F5 décrit l’exécution de code à distance comme impact de sécurité. L’attaquant n’a besoin ni d’un compte, ni d’un jeton d’accès, ni d’un accès préalable au système.
Le vecteur CNA fourni par F5 est le suivant :
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Il décrit une vulnérabilité accessible via le réseau, présentant une faible complexité d’attaque, sans exigence supplémentaire, sans privilèges et sans interaction de l’utilisateur. Son exploitation peut avoir des effets importants sur la confidentialité, l’intégrité et la disponibilité du système BIG-IP vulnérable.
La NIST n’a pas fourni sa propre évaluation numérique CVSS. La CNA F5 a fourni un vecteur CVSS 4.0 complet, tandis que la vulnérabilité est également assortie d’un score CVSS 3.1 de 9,8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La fiche NVD précise que le plan de contrôle n’est pas exposé par cette faille. Cette distinction limite la surface d’attaque documentée, mais elle ne réduit pas l’urgence d’une voie d’exécution de code non authentifiée sur le plan qui traite le trafic.
Versions concernées et limites exactes des correctifs
Les fiches des produits concernés identifient trois branches BIG-IP ainsi que les seuils précis des correctifs :
| Version BIG-IP | Builds concernés |
|---|---|
| 21.1.0 | Builds antérieurs à Hotfix-BIGIP-21.1.0.2.0.30.22-ENG |
| 17.5.0 | Builds antérieurs à Hotfix-BIGIP-17.5.1.9.0.160.12-ENG |
| 17.1.0 | Builds antérieurs à Hotfix-BIGIP-17.1.3.5.0.41.14-ENG |
Les plages de versions concernées sont plus largement BIG-IP 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3. Les administrateurs doivent s’appuyer sur les limites exactes des correctifs lors de la vérification des appliances, car l’appartenance à une branche de versions ne suffit pas à déterminer si la remédiation a déjà été installée.
Les logiciels ayant atteint la fin du support technique n’ont pas été évalués. Leur statut au regard de cette vulnérabilité est donc inconnu et ne doit pas être interprété comme une absence de vulnérabilité.
F5 n’a identifié aucun autre produit vulnérable. Le défaut aurait été découvert en interne, alors même que des attaquants l’avaient déjà exploité dans la nature.
Les échecs d’authentification et les arrêts TMM peuvent révéler les attaques
F5 a publié trois indicateurs de compromission, mais les détails techniques disponibles ne contiennent ni noms de fichiers précis, ni hachages, ni commandes, ni adresses IP. Les administrateurs peuvent néanmoins rechercher la séquence comportementale associée aux tentatives d’exploitation.
Les signaux à corréler incluent :
- Des échecs répétés d’authentification OAuth
- L’exécution de commandes suspectes
- Un événement
TMM SIGABRTconsécutif
Un événement TMM SIGABRT indique que le Traffic Management Microkernel de BIG-IP s’est arrêté de manière anormale. Pris isolément, cet arrêt ne prouve pas une exploitation. Sa survenue peu après plusieurs échecs OAuth et l’exécution de commandes inattendues est toutefois plus significative.
F5 conseille aux défenseurs d’examiner la combinaison et la répétition de ces événements plutôt que de se fier à une seule entrée de journal. Les investigations doivent couvrir les journaux d’authentification OAuth, l’activité liée aux commandes, les plantages de processus, les journaux d’arrêt, les modifications de configuration et les indices d’une persistance post-exploitation.
Aucune fenêtre temporelle précise n’a été communiquée pour cette séquence. Les équipes de sécurité doivent donc corréler largement l’activité environnante au lieu de limiter leurs recherches à un intervalle étroitement défini.
Shadowserver a observé plus de 14 700 adresses IP présentant des empreintes BIG-IP APM. Ce nombre représente une exposition potentielle, et non des systèmes confirmés vulnérables ou compromis. Il peut inclure des appliances corrigées, des déploiements dépourvus du rôle OAuth vulnérable et des honeypots.
La CISA fixe au 25 septembre la date limite pour les agences fédérales
La CISA a ajouté CVE-2026-94127 à son catalogue des vulnérabilités exploitées connues le 22 septembre 2026, confirmant que la faille répond aux critères d’exploitation active de l’agence.
Les agences de l’exécutif fédéral civil américain doivent y remédier avant le 25 septembre 2026. Dans le cadre de la directive BOD 26-04, elles doivent appliquer les mesures de protection du fournisseur, respecter les exigences de triage forensique de la CISA, évaluer l’exposition de chaque actif à Internet et suivre les règles de correctifs applicables. Si un déploiement cloud ne peut pas être corrigé, il doit être retiré du service.
La CISA recommande également aux autres organisations de traiter en priorité les vulnérabilités inscrites au catalogue KEV, en particulier lorsqu’une appliance exposée à Internet pourrait être entièrement compromise. Le triage forensique doit être effectué avant l’application des correctifs ou en parallèle, afin que la remédiation n’efface pas les preuves d’une intrusion antérieure.
La même mise à jour du catalogue de la CISA a ajouté trois failles sans lien avec celle-ci, assorties de la même date limite de remédiation, fixée au 25 septembre 2026 :
- CVE-2026-85102, une vulnérabilité de validation de certificats de Check Point, avec un score CVSS de 9,8
- CVE-2026-93616, une vulnérabilité de traversée de chemins de Check Point, avec un score CVSS de 9,8
- CVE-2026-93952, une faille de validation des entrées dans Arista VeloCloud Orchestrator, avec un score CVSS de 10
Ces problèmes sont distincts du zero-day de F5.
Application des correctifs et mesures d’atténuation temporaires
Les organisations doivent commencer par identifier les serveurs virtuels qui associent une règle d’accès APM à un profil OAuth. Elles doivent ensuite déterminer si chaque instance joue le rôle de serveur d’autorisation OAuth et comparer sa version complète ainsi que son niveau de correctif aux limites concernées.
Les mises à jour de sécurité et les correctifs de F5 constituent la méthode de remédiation à privilégier. Les exigences en matière de redémarrage, de basculement et de validation doivent respecter les instructions du fournisseur pour la branche BIG-IP concernée.
Lorsque l’application immédiate d’un correctif est impossible, F5 fournit une mesure d’atténuation sous la forme d’une iRule, applicable au serveur virtuel APM concerné. La règle doit être obtenue directement auprès du support F5 ; son contenu n’a pas été rendu public dans les informations disponibles. Les administrateurs doivent éviter les copies tierces non vérifiées.
Une séquence d’intervention pratique est la suivante :
- Recenser les serveurs virtuels BIG-IP APM et leurs rôles OAuth.
- Identifier les déploiements de serveurs d’autorisation exposés à Internet.
- Consigner la version complète et le niveau de correctif installé.
- Rechercher les échecs OAuth, les commandes suspectes et les événements
TMM SIGABRT. - Préserver les journaux pertinents et procéder au triage forensique.
- Installer la mise à jour ou le correctif F5 approprié.
- Utiliser l’iRule fournie par F5 uniquement comme mesure provisoire.
- Retirer du service les systèmes qui ne peuvent pas être sécurisés.
Une cible récurrente pour les attaquants avancés
CVE-2026-94127 rejoint une série de vulnérabilités F5 activement exploitées. Depuis novembre 2021, la CISA a inscrit huit failles F5 exploitées dans le catalogue KEV ; quatre d’entre elles ont également été associées à des activités de ransomware.
F5 a révélé en octobre 2025 que des attaquants soutenus par un État avaient compromis ses systèmes en août 2025 et dérobé du code source de sécurité BIG-IP ainsi que des informations sur des vulnérabilités, dont la nature n’a pas été précisée.
L’entreprise compte plus de 23 000 clients, dont 48 des 50 entreprises du classement Fortune et 80 % des entreprises du Fortune Global 500. Cette présence, combinée à la possibilité d’une exploitation non authentifiée sur une appliance de gestion des accès, rend nécessaires une application rapide des correctifs et une évaluation de la compromission : il s’agit de deux tâches distinctes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireNVD (NIST)
- source primaireCISA
- The Hacker News
- BleepingComputer
- SecurityWeek
CVE traitées dans cet article
- CVE-2026-93952Critique10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2026-85102Critique9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Critique9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Critique9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
