Tech • IA • Robotique • Jeu

VIDÉO
ENFR

Article complet du Daily Podcast

F5 corrige une faille zero-day BIG-IP exploitée dans APM OAuth

F5 a publié des correctifs pour CVE-2026-94127, une faille critique de BIG-IP Access Policy Manager déjà exploitée dans des attaques réelles contre des déploiements configurés comme serveurs d’autorisation OAuth. La priorité n’est pas seulement d’installer le hotfix, mais aussi de préserver les preuves et de vérifier si la passerelle d’identité a été compromise avant la correction.

Généré le 23 septembre 2026 à 10:11 UTC1206 mots
Illustration générée par IA

Une zero-day au niveau de la passerelle d’identité

La nouvelle alerte BIG-IP de F5 ne ressemble pas à une opération de maintenance ordinaire. CVE-2026-94127 touche BIG-IP Access Policy Manager, ou APM, et permet une exécution de code à distance sans authentification lorsqu’un profil OAuth et une politique d’accès APM sont configurés sur le même serveur virtuel . F5 a confirmé que la vulnérabilité était exploitée dans la nature, ce qui transforme le sujet en urgence de réponse à incident, et pas seulement en bulletin de sécurité .

Le danger vient aussi de l’emplacement de BIG-IP APM dans l’architecture. APM sert de proxy centralisé de gestion des accès pour des applications, des API, des services cloud et des réseaux internes; une appliance vulnérable peut donc se trouver en amont de nombreux services critiques . Dans la configuration concernée, APM agit comme serveur d’autorisation OAuth, c’est-à-dire qu’il émet des jetons d’accès pour les applications; F5 précise que les déploiements utilisant APM uniquement comme client OAuth ou serveur de ressources ne sont pas touchés si aucun profil de serveur d’autorisation OAuth n’est configuré .

Cette nuance est essentielle pour les équipes d’exploitation. Une organisation peut posséder des appliances BIG-IP sans être exposée à cette faille précise. La première action consiste donc à inventorier les configurations: repérer les serveurs virtuels où une politique d’accès APM et un profil de serveur d’autorisation OAuth coexistent, puis vérifier si ces systèmes appartiennent aux branches logicielles vulnérables.

Ce que permet CVE-2026-94127

La vulnérabilité est un débordement de tampon sur le tas, ou heap-based buffer overflow, avec un score CVSS v3.1 de 9,8; CERT-EU indique qu’elle peut permettre à un attaquant non authentifié d’exécuter du code à distance sur l’équipement vulnérable . En pratique, un trafic spécialement conçu envoyé au serveur virtuel vulnérable peut conduire à une exécution de code avant même que l’attaquant ne dispose d’identifiants valides .

C’est ce qui rend la faille particulièrement préoccupante pour une infrastructure d’accès. L’exposition se situe sur le plan de données, et non sur le plan d’administration; limiter l’accès à l’interface de management reste indispensable, mais ne supprime pas à lui seul la surface d’attaque vulnérable . BleepingComputer souligne également que les systèmes BIG-IP en mode Appliance restent vulnérables et que l’exploitation vise le serveur virtuel configuré plutôt que l’interface d’administration .

Les avis publics ne nomment pas d’acteur malveillant, ne donnent pas le nombre d’organisations compromises et ne précisent pas combien de systèmes vulnérables avaient déjà été corrigés au 23 septembre 2026 . La visibilité Shadowserver citée par BleepingComputer indiquait plus de 14 700 adresses IP présentant des empreintes BIG-IP APM, même si ce chiffre ne correspond pas au nombre exact d’équipements vulnérables, exposés ou compromis . Il rappelle toutefois que la technologie est suffisamment visible sur Internet pour attirer rapidement les scans lorsqu’une faille critique devient publique.

Versions touchées et correctifs

Les branches supportées concernées sont limitées, mais importantes. Le Centre canadien pour la cybersécurité liste BIG-IP APM 17.1.0 à 17.1.3, 17.5.0 à 17.5.1 et 21.1.0 comme touchés lorsque la configuration OAuth/APM vulnérable est présente . Les hotfixes corrigés indiqués dans la même alerte sont Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG et Hotfix-BIGIP-21.1.0.2.0.30.22-ENG .

La recommandation de CERT-EU est claire: préserver les preuves forensiques, appliquer le hotfix approprié, rechercher des signes de compromission, puis lancer la réponse à incident si des indicateurs sont détectés . L’ordre des opérations compte. Si une exploitation a déjà eu lieu, corriger sans préserver les traces peut effacer des éléments nécessaires pour comprendre une persistance, un mouvement latéral ou une exécution de commandes.

Pour les organisations qui ne peuvent pas appliquer immédiatement le correctif, F5 fournit une mitigation fondée sur une iRule pour le serveur virtuel affecté, à obtenir auprès du support F5, selon CERT-EU et BleepingComputer . Cette mesure doit rester temporaire. La vulnérabilité est déjà connue des attaquants, et CISA a ajouté CVE-2026-94127 à son catalogue Known Exploited Vulnerabilities avec une échéance fédérale au 25 septembre 2026, d’après l’entrée KEV répliquée par CIRCL et les informations rapportées par BleepingComputer .

Les vérifications à mener

Les contrôles de compromission sont relativement précis. CERT-EU indique que la combinaison devant déclencher une revue humaine est la suivante: plusieurs échecs d’authentification OAuth, suivis de commandes suspectes, puis d’un TMM SIGABRT peu après . Cette séquence donne une hypothèse de chasse: des erreurs liées aux jetons peuvent être le premier signal visible, l’exécution de commandes peut suivre, puis un crash ou un arrêt du Traffic Management Microkernel peut apparaître si le chemin d’exploitation déstabilise le processus.

La revue doit commencer par /var/log/apm, avec une attention particulière aux échecs répétés de requêtes UserInfo, notamment dix occurrences ou plus depuis une même adresse IP dans un court intervalle . Les équipes doivent aussi vérifier les statistiques OAuth afin de repérer une hausse inexpliquée de total_failed avec la commande tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed . Si ces signaux apparaissent, il faut examiner /var/log/audit autour des mêmes horodatages pour identifier d’éventuelles commandes suspectes et analyser les fichiers core TMM, même si leur présence seule ne prouve pas une compromission .

CIS rattache la technique probable à l’exploitation d’une application exposée publiquement dans la catégorie Initial Access de MITRE ATT&CK, et avertit qu’une exploitation réussie pourrait donner le contrôle complet du système touché . L’enquête ne doit donc pas s’arrêter à la confirmation de l’installation du hotfix. Les administrateurs doivent examiner les comptes locaux, les changements récents de configuration, les politiques d’accès, les fichiers inattendus, les connexions sortantes et les systèmes applicatifs ou d’identité qui faisaient confiance à l’appliance BIG-IP.

Pourquoi ce correctif doit passer en priorité

L’urgence ne tient pas seulement au score CVSS. De nombreuses vulnérabilités critiques se disputent les fenêtres de maintenance, mais CVE-2026-94127 combine quatre facteurs difficiles à accepter: absence d’authentification, exécution de code à distance, exploitation active et positionnement sur une infrastructure d’accès proche de l’identité . Une passerelle APM compromise peut devenir un point d’appui puissant, car elle voit les flux d’authentification et orchestre l’accès à d’autres services.

La réponse correcte doit donc être structurée. D’abord, déterminer si des serveurs virtuels BIG-IP APM sont configurés dans le rôle vulnérable de serveur d’autorisation OAuth. Ensuite, appliquer le hotfix F5 approprié ou, si le correctif immédiat est impossible, la mitigation iRule temporaire. Puis préserver les preuves et exécuter les contrôles de compromission avant de considérer l’équipement comme sain. Enfin, vérifier que la segmentation et la supervision autour de l’appliance permettent de détecter l’activité post-exploitation, et pas seulement la tentative initiale.

La pire erreur serait de traiter cette alerte comme un simple correctif fournisseur à installer puis oublier. La confirmation d’exploitation par F5, l’inscription au catalogue KEV de CISA et les avis gouvernementaux convergent vers une conclusion plus exigeante: les organisations disposant de déploiements BIG-IP APM affectés doivent gérer CVE-2026-94127 à la fois comme une urgence de patch et comme une possible enquête de compromission .

Commentaires

Sois le premier à commenter.

Sources des dernières 72 heures

  1. [1]F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks23 sept. 2026, 07:17 UTC
  2. [2]F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers23 sept. 2026, 00:00 UTC
  3. [3]Security Advisory 2026-013: Critical Vulnerability in F5 BIG-IP APM22 sept. 2026, 14:52 UTC
  4. [4]Alert - AL26-022 - Vulnerability impacting F5 BIG-IP Access Policy Manager (APM) – CVE-2026-9412722 sept. 2026, 04:00 UTC
  5. [5]A Vulnerability in F5 BIG-IP Access Policy Manager Could Allow for Remote Code Execution22 sept. 2026, 04:00 UTC
  6. [6]KEV Entry: CVE-2026-9412722 sept. 2026, 20:00 UTC

Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.