Vulnérabilité critique dans F5 BIG-IP APM
.png)
Produits concernés
• F5 BIG-IP Access Policy Manager (APM), branches 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3
• Les systèmes BIG-IP en mode Appliance sont également vulnérables
Prérequis
• Accès réseau au virtual server vulnérable
• Un virtual server configuré avec à la fois une access policy APM et un profil OAuth, configuration associée à l'utilisation d'APM comme serveur d'autorisation OAuth
Risques
• Exécution de code arbitraire à distance sans authentification
• Compromission d'un équipement situé en bordure de réseau, assurant l'accès distant
• Accès au réseau interne de l'entreprise depuis la passerelle compromise
Résumé
Une vulnérabilité critique de type “Exécution de code” affectant F5 BIG-IP Access Policy Manager (APM) a été publiée par l'éditeur F5 le 22 septembre 2026.
Le niveau de criticité initial de cette vulnérabilité est de 9.8 (score CVSSv3.1).
F5 BIG-IP APM est une solution de contrôle d'accès qui gère l'accès distant, l'authentification unique (SSO) et la fédération d'identité (OAuth, SAML) pour les applications de l'entreprise.
• CVE-2026-94127 : un dépassement de mémoire dans la logique de traitement des profils OAuth permet à un attaquant distant non authentifié d'envoyer un trafic spécialement conçu vers un serveur virtuel vulnérable. Cette faille peut être exploitée pour obtenir l'exécution de code arbitraire sur l'équipement. Il s'agit d'une vulnérabilité du plan de données (data plane, processus TMM).
F5 a confirmé l'exploitation de cette vulnérabilité en conditions réelles, dans la mise à jour de son avis publiée le 23 septembre 2026.
Étant donné l'exploitation active déjà en cours, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute instance BIG-IP APM concernée.
Solutions
Détection de la compromission :
Afin de vérifier si un équipement est exposé ou compromis, il est recommandé de :
• Recenser en priorité les virtual servers associant une access policy APM et un profil OAuth
• Rechercher tout processus, fichier ou compte inattendu sur l'équipement, ainsi que toute modification de configuration non planifiée
• Analyser les flux sortants de l'équipement vers des adresses IP externes inhabituelles
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Appliquer le hotfix F5 correspondant à la branche installée :
• 21.1.0 : Hotfix-BIGIP-21.1.0.2.0.30.22-ENG ou version ultérieure
• 17.5.0 à 17.5.1 : Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ou version ultérieure
• 17.1.0 à 17.1.3 : Hotfix-BIGIP-17.1.3.5.0.41.14-ENG ou version ultérieure
Le détail est disponible dans les liens en références.
Mitigation
En attendant l'application du correctif :
• Pour mitiger cette vulnérabilité, vous pouvez appliquer une iRule au serveur virtuel BIG-IP APM concerné. Contactez le support technique de F5 pour obtenir cette iRule.
• Restreindre l'exposition réseau des virtual servers concernés aux seules sources de confiance
Références

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

