Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?
‍
Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans F5 BIG-IP APM

Score CVSS :
9.8
Date de publication :
24/9/2026
Date de dernière mise à jour :
24/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• F5 BIG-IP Access Policy Manager (APM), branches 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3

• Les systèmes BIG-IP en mode Appliance sont également vulnérables

Prérequis

• Accès réseau au virtual server vulnérable

• Un virtual server configuré avec à la fois une access policy APM et un profil OAuth, configuration associée à l'utilisation d'APM comme serveur d'autorisation OAuth

Risques

• Exécution de code arbitraire à distance sans authentification

• Compromission d'un équipement situé en bordure de réseau, assurant l'accès distant

• Accès au réseau interne de l'entreprise depuis la passerelle compromise

Résumé

Une vulnérabilité critique de type “Exécution de code” affectant F5 BIG-IP Access Policy Manager (APM) a été publiée par l'éditeur F5 le 22 septembre 2026.

Le niveau de criticité initial de cette vulnérabilité est de 9.8 (score CVSSv3.1).

F5 BIG-IP APM est une solution de contrôle d'accès qui gère l'accès distant, l'authentification unique (SSO) et la fédération d'identité (OAuth, SAML) pour les applications de l'entreprise.

• CVE-2026-94127 : un dépassement de mémoire dans la logique de traitement des profils OAuth permet à un attaquant distant non authentifié d'envoyer un trafic spécialement conçu vers un serveur virtuel vulnérable. Cette faille peut être exploitée pour obtenir l'exécution de code arbitraire sur l'équipement. Il s'agit d'une vulnérabilité du plan de données (data plane, processus TMM).

F5 a confirmé l'exploitation de cette vulnérabilité en conditions réelles, dans la mise à jour de son avis publiée le 23 septembre 2026.

Étant donné l'exploitation active déjà en cours, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute instance BIG-IP APM concernée.

Solutions

Détection de la compromission :

Afin de vérifier si un équipement est exposé ou compromis, il est recommandé de :

• Recenser en priorité les virtual servers associant une access policy APM et un profil OAuth

• Rechercher tout processus, fichier ou compte inattendu sur l'équipement, ainsi que toute modification de configuration non planifiée

• Analyser les flux sortants de l'équipement vers des adresses IP externes inhabituelles

Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.

Remédiation

Appliquer le hotfix F5 correspondant à la branche installée :

• 21.1.0 : Hotfix-BIGIP-21.1.0.2.0.30.22-ENG ou version ultérieure

• 17.5.0 à 17.5.1 : Hotfix-BIGIP-17.5.1.9.0.160.12-ENG ou version ultérieure

• 17.1.0 à 17.1.3 : Hotfix-BIGIP-17.1.3.5.0.41.14-ENG ou version ultérieure

Le détail est disponible dans les liens en références.

Mitigation

En attendant l'application du correctif :

• Pour mitiger cette vulnérabilité, vous pouvez appliquer une iRule au serveur virtuel BIG-IP APM concerné. Contactez le support technique de F5 pour obtenir cette iRule.

• Restreindre l'exposition réseau des virtual servers concernés aux seules sources de confiance

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.