Article complet — noté 10/10
Zero-day F5 BIG-IP APM exploitée pour une RCE non authentifiée sur des serveurs OAuth
Une faille critique de F5 BIG-IP Access Policy Manager, CVE-2026-94127, est exploitée activement contre des déploiements configurés comme serveurs d’autorisation OAuth, imposant une priorité immédiate de correction et de recherche de compromission [1].

Une faille zero-day dans une configuration précise, mais à fort impact
Les administrateurs de F5 BIG-IP Access Policy Manager font face à une urgence de sécurité autour de CVE-2026-94127, une vulnérabilité critique permettant potentiellement une exécution de code à distance sans authentification lorsque BIG-IP APM est configuré dans un rôle précis de serveur d’autorisation OAuth . La faille ne concerne pas indistinctement tous les déploiements APM: elle apparaît lorsqu’une politique d’accès APM et un profil OAuth sont configurés ensemble sur un même serveur virtuel, et l’enregistrement CVE précise que la condition vulnérable correspond à un usage de BIG-IP APM comme OAuth Authorization Server .
Cette précision est essentielle pour trier les risques. Les déploiements utilisant APM strictement comme client OAuth ou serveur de ressources, sans profil de serveur d’autorisation OAuth, sont décrits comme non affectés par cette vulnérabilité . En revanche, pour les environnements qui correspondent au schéma vulnérable, le risque est majeur: un trafic spécialement conçu peut atteindre le plan de données et déclencher une exécution de code à distance sans identifiants .
La vulnérabilité reçoit un score CVSS 3.1 de 9,8 et un score CVSS 4.0 de 9,3, avec vecteur réseau, faible complexité d’attaque, aucun privilège requis et aucune interaction utilisateur . La faiblesse est classée CWE-122, soit un dépassement de tampon basé sur le tas, et le Centre canadien pour la cybersécurité indique que le scénario vulnérable peut permettre l’exécution de code arbitraire et mener potentiellement à une compromission complète du système .
Les versions concernées et les limites du périmètre
La ligne de produits affectée est F5 BIG-IP avec le module APM, en particulier les versions 17.1.0 antérieures à Hotfix-BIGIP-17.1.3.5.0.41.14-ENG, 17.5.0 antérieures à Hotfix-BIGIP-17.5.1.9.0.160.12-ENG et 21.1.0 antérieures à Hotfix-BIGIP-21.1.0.2.0.30.22-ENG . L’autorité canadienne de cybersécurité a publié les mêmes versions correctives et recommande aux organisations exécutant des déploiements APM affectés d’appliquer les correctifs fournis par l’éditeur .
L’enregistrement de F5 indique aussi que les systèmes BIG-IP restent vulnérables en mode Appliance, ce qui signifie qu’une posture d’appliance verrouillée ne doit pas être interprétée comme une protection suffisante . En parallèle, la faille est décrite comme un problème du plan de données, sans exposition du plan de contrôle; la question opérationnelle centrale devient donc l’accessibilité du serveur virtuel vulnérable depuis Internet, depuis des réseaux partenaires ou depuis tout autre réseau non fiable .
Les versions arrivées en fin de support technique n’ont pas été évaluées, selon l’enregistrement CVE . Cette réserve est importante: une appliance ancienne absente de la liste des versions supportées ne doit pas être considérée comme sûre par déduction. Si elle exécute BIG-IP APM dans le même modèle de serveur d’autorisation OAuth, il faut l’isoler, la remplacer ou obtenir une consigne directe de l’éditeur plutôt que supposer qu’elle n’est pas exposée.
L’exploitation active accélère le calendrier de réponse
Il ne s’agit pas d’un avis de sécurité ordinaire à traiter lors du prochain cycle de maintenance. F5 a indiqué que CVE-2026-94127 était exploitée dans la nature, et le Centre canadien pour la cybersécurité comme le CERT-EU ont relayé cet avertissement dans des alertes publiées le 22 septembre 2026 , . L’enregistrement OpenCVE montre aussi un enrichissement CISA indiquant une exploitation active, un caractère automatisable et un impact technique total .
CISA a ajouté CVE-2026-94127 au catalogue Known Exploited Vulnerabilities le 22 septembre 2026, avec une échéance de remédiation fixée au 25 septembre 2026 pour le suivi fédéral américain . SecurityWeek a rapporté que cette inscription KEV est intervenue au moment où F5 et CISA avertissaient les organisations de l’exploitation de la zero-day BIG-IP APM, et que les agences fédérales étaient invitées à corriger dans un délai de trois jours au titre du cadre directif en vigueur . Pour les organisations non fédérales, l’inscription KEV reste un signal fort de priorisation: l’exploitation n’est plus théorique.
La surface exposée est également significative. BleepingComputer a rapporté que Shadowserver suivait plus de 14 700 adresses IP présentant des empreintes BIG-IP APM, tout en précisant que ce nombre ne permet pas de savoir combien de systèmes sont vulnérables, déjà corrigés ou correspondent à des leurres . Il ne faut donc pas lire ce chiffre comme une estimation de victimes, mais il illustre l’attrait des services APM exposés lorsqu’un chemin RCE non authentifié est confirmé.
Détection: les signaux à rechercher
Les recommandations du CERT-EU en matière d’évaluation de compromission s’appuient sur la corrélation de plusieurs symptômes, plutôt que sur une seule ligne de journal isolée. De façon synthétique, l’organisme indique que de multiples échecs d’authentification OAuth, suivis de commandes suspectes puis d’un SIGABRT TMM, doivent déclencher une revue humaine du système . Cette séquence est utile, car une tentative d’exploitation visant OAuth peut d’abord ressembler à du bruit d’authentification avant de se traduire par une activité au niveau de l’appliance.
Le premier contrôle recommandé porte sur /var/log/apm, où les équipes doivent rechercher des échecs répétés OAuth UserInfo, notamment dix occurrences ou plus depuis une même adresse IP dans une courte fenêtre de temps . Le CERT-EU conseille aussi de vérifier les statistiques d’échec OAuth avec tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed et de repérer toute hausse inexpliquée de total_failed .
Si les échecs OAuth paraissent suspects, les défenseurs doivent consulter /var/log/audit autour des mêmes horodatages afin d’identifier d’éventuelles commandes inattendues . Les fichiers core TMM doivent également être examinés: leur présence seule ne constitue pas une preuve de compromission, mais F5 a observé TMM entrer dans une boucle conduisant le démon SOD à envoyer un SIGABRT, selon la synthèse du CERT-EU . Le Centre canadien recommande de son côté d’examiner les journaux d’accès à la recherche d’indicateurs de compromission, notamment des échecs OAuth rapides ou massifs, ainsi que les comptes administratifs et les politiques d’accès pour repérer des changements suspects .
Mesures temporaires lorsque le correctif ne peut pas être appliqué immédiatement
La remédiation principale consiste à installer le hotfix F5 approprié pour la branche déployée . Pour les organisations qui ne peuvent pas corriger immédiatement, le Centre canadien et le CERT-EU mentionnent une mitigation par iRule fournie par F5, à obtenir auprès du support de l’éditeur et à appliquer au serveur virtuel BIG-IP APM affecté , . Cette mesure doit être traitée comme une réduction temporaire du risque, et non comme un remplacement durable d’une version corrigée.
Un plan de triage efficace commence par l’inventaire. Les équipes doivent identifier chaque serveur virtuel BIG-IP où une politique d’accès APM et un profil OAuth sont configurés ensemble, puis déterminer si ce profil place l’équipement dans un rôle de serveur d’autorisation OAuth , . Ces systèmes doivent passer avant les déploiements APM qui ne correspondent pas à la condition de serveur d’autorisation.
La réduction de l’exposition vient ensuite. Si un serveur virtuel vulnérable est exposé à Internet ou joignable depuis des réseaux partenaires, les administrateurs doivent envisager des fenêtres de changement d’urgence, des restrictions temporaires d’accès ou une isolation du service jusqu’à l’installation du hotfix ou de l’iRule. Le Centre canadien recommande aussi de restreindre les interfaces de gestion aux réseaux d’administration de confiance, une mesure de base qui reste pertinente même si cette vulnérabilité précise est décrite comme relevant du plan de données .
Pourquoi cette faille est stratégiquement sensible
BIG-IP APM se trouve souvent en bordure des architectures d’identité, d’accès distant et de livraison applicative. Une vulnérabilité combinant absence d’authentification, accessibilité réseau et exécution de code réduit donc fortement la distance entre la reconnaissance d’un attaquant et une compromission potentielle de l’équipement. Comme la condition vulnérable implique un comportement de serveur d’autorisation OAuth, l’incident touche aussi une zone proche du tissu de confiance utilisé pour accorder l’accès aux applications et aux API.
La meilleure posture défensive consiste à supposer qu’un système vulnérable et joignable a pu être ciblé avant l’application du correctif. Le CERT-EU recommande explicitement de préserver les preuves forensiques, d’appliquer le hotfix pertinent et de rechercher des signes de compromission; si un signe est découvert, l’organisation doit lancer son processus de réponse à incident . L’ordre est important: corriger ferme la porte, mais ne répond pas à la question de savoir si un intrus l’a déjà franchie.
L’état actuel du dossier est donc net. CVE-2026-94127 est une vulnérabilité critique de BIG-IP APM liée aux serveurs d’autorisation OAuth, exploitée activement dans la nature, avec des hotfixes disponibles pour les branches supportées affectées et une iRule fournie par l’éditeur comme mitigation provisoire , , . Les organisations ne devraient pas attendre un exploit public ou une liste confirmée de victimes: l’exploitation active, la RCE non authentifiée, l’inscription KEV et l’exposition typique d’un équipement de périphérie suffisent déjà à justifier un traitement d’urgence.
Développements
- F5 Corrige une Exploit Zero-Day Critique sur BIG-IP APM pour RCE Non Authentifiéethehackernews.com · 23 sept. 2026, 08:22 UTC · 9/10
Sources des dernières 72 heures
- [1]CVE-2026-94127 - Vulnerability Details - OpenCVE22 sept. 2026, 14:17 UTC
- [2]Alert - AL26-022 - Vulnerability impacting F5 BIG-IP Access Policy Manager (APM) – CVE-2026-9412722 sept. 2026, 00:00 UTC
- [3]Security Advisory 2026-013: Critical Vulnerability in F5 BIG-IP APM22 sept. 2026, 14:52 UTC
- [4]F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks23 sept. 2026, 07:17 UTC
- [5]Critical F5 BIG-IP Vulnerability Exploited as Zero-Day23 sept. 2026, 07:34 UTC
Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.
