Sécurité · 25 septembre 2026

Vulnérabilité critique dans BIG-IP APM confirmée

A Dell laptop with a blue desktop screen on a white surface
Erick Cerritos / Unsplash

Une vulnérabilité grave a été confirmée dans le « BIG-IP Access Policy Manager (APM) » fourni par F5. Cette vulnérabilité a déjà été exploitée, incitant F5 à appeler à un correctif et à une vérification de l'état des violations.

La société a publié un avis de sécurité le 22 septembre, mettant en lumière une vulnérabilité de débordement de tampon basée sur le tas, référencée sous le code « CVE-2026-94127 ».

Dans le « BIG-IP APM », lorsque des « politiques d'accès » et un « profil OAuth » sont configurés pour un serveur virtuel comme un « serveur d'autorisation OAuth », il existe un risque que du code arbitraire soit exécuté par un trafic malveillant.

L'impact est également signalé en mode d'appliance, avec un score de base de 9,3 selon le système de notation des vulnérabilités communes « CVSSv4.0 », et une évaluation de 9,8 selon « CVSSv3.1 ». Ce niveau de gravité est classé comme « critique » sur une échelle de quatre niveaux.

Cette vulnérabilité a été découverte en interne par la société, qui a également confirmé qu'elle avait déjà été exploitée.