Sécurité · 25 septembre 2026

Également publié en Nederlands, Svenska, Norsk

F5 Corrige Une Faille Critique Dans BIG-IP APM Exploitée Pour Exécution De Code Non Authentifiée Sur Serveurs OAuth

Long exposure light trails on a highway before the New York City skyline
Zac Ong / Unsplash

Des attaquants exploitent une vulnérabilité critique dans F5 BIG-IP Access Policy Manager (APM) qui permet l'exécution de code sur un système BIG-IP sans authentification, selon F5. La faille, identifiée sous le nom CVE-2026-94127, cible uniquement les configurations où APM fonctionne comme serveur d'autorisation OAuth, délivrant des jetons d'accès aux applications. F5 a publié un avis le 22 septembre et mis à disposition des correctifs d'urgence.

La vulnérabilité est une débordement de tampon basé sur la pile. F5 l'évalue à 9,8 sur CVSS v3.1 et à 9,3 sur CVSS v4.0. Le trafic malveillant est dirigé vers le serveur virtuel lui-même, ce qui rend les restrictions d'accès à l'interface de gestion inefficaces. Les systèmes BIG-IP en mode appliance sont également exposés.

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a inscrit la faille dans son catalogue des vulnérabilités exploitées connues (KEV) le 22 septembre, exigeant des agences civiles fédérales qu'elles appliquent les correctifs d'ici le 25 septembre, conformément à une directive de juin.

Les versions affectées incluent APM 17.1, 17.5 et 21.0, avec des correctifs spécifiques pour chaque branche. Les systèmes utilisant APM uniquement comme client ou serveur de ressources OAuth ne sont pas concernés. F5 précise que les versions en fin de support technique ne sont pas évaluées, leur statut restant inconnu.

Une autre faille, CVE-2025-53521, a été ajoutée au KEV en mars, avec des correctifs pour les branches 17.1 et 17.5. Les clients doivent appliquer le nouveau correctif même après mise à jour vers les versions 17.1.3 ou 17.5.1.3 si APM agit comme serveur d'autorisation OAuth.

F5 propose également une mitigation via iRule pour les serveurs virtuels affectés, accessible via un ticket de support. CERT-EU recommande de préserver les preuves forensiques, d'appliquer le correctif, puis d'analyser les signes de compromission.

CISA conseille d'abord d'implémenter l'iRule pour permettre une analyse forensique proactive, avant d'installer le correctif final du fournisseur. Les indicateurs d'attaque incluent des échecs répétés d'authentification OAuth, des commandes suspectes et une erreur SIGABRT dans le module TMM.

L'impact exact sur le nombre de systèmes compromis ou les acteurs impliqués n'est pas divulgué par F5, CISA ou CERT-EU.