En bref

  • CVE-2026-94127 : heap-based buffer overflow dans F5 BIG-IP Access Policy Manager (APM), CVSS 9.8, exploité activement
  • Systèmes affectés : tout BIG-IP avec virtual server cumulant un access policy APM et un profil OAuth simultanément
  • Action urgente : appliquer le hotfix F5 Security Advisory K000162605 ou déployer l'iRule de contournement — délai CISA : 25 septembre 2026

Les faits

F5 Networks a divulgué le 22 septembre 2026 la vulnérabilité CVE-2026-94127, un heap-based buffer overflow (CWE-122) dans le composant Access Policy Manager (APM) de la gamme BIG-IP. La CISA a ajouté le même jour cette CVE au catalogue des Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. Le score CVSS v3.1 atteint 9.8 sur 10, avec un vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, reflétant une exploitabilité réseau sans authentification préalable, sans interaction utilisateur et avec une complexité d'attaque faible.

La faille réside dans la logique de traitement des profils OAuth au sein du Traffic Management Microkernel (TMM), le plan de données bas niveau de BIG-IP. Lorsqu'un virtual server est configuré simultanément avec un access policy APM et un profil OAuth, le code de parsing écrit des données contrôlées par l'attaquant dans une allocation heap sans vérifier la taille de l'entrée. Ce dépassement de tampon corrompt la mémoire adjacente et permet à l'attaquant de détourner le flux d'exécution du TMM, conduisant à l'exécution de code arbitraire sur l'appliance avec les privilèges du processus TMM — l'équivalent d'un accès complet au plan de données réseau.

La condition d'exploitation est précise mais répandue dans les déploiements d'entreprise : un virtual server doit avoir à la fois un access policy APM et un profil OAuth actifs. Cette configuration est courante dans les environnements qui utilisent BIG-IP APM comme proxy d'authentification OAuth2 ou OIDC pour des applications internes, notamment dans les architectures zero-trust. F5 estime que plusieurs milliers d'instances dans le monde correspondent à cette configuration vulnérable, particulièrement dans les secteurs financier, santé, énergie et administrations publiques.

Du point de vue de l'impact opérationnel, BIG-IP APM n'est pas un simple équilibreur de charge : c'est souvent le point d'entrée unique pour les VPN d'entreprise, les accès aux applications critiques et les portails d'authentification fédérés. Un attaquant qui compromet une instance BIG-IP APM obtient non seulement le contrôle de l'appliance elle-même, mais peut potentiellement intercepter et modifier le trafic d'authentification de milliers d'utilisateurs, extraire des tokens OAuth valides, et pivoter latéralement vers les systèmes internes protégés par la politique APM.

F5 a publié des hotfixes d'urgence pour les versions affectées de BIG-IP le 22 septembre 2026, accompagnés de l'advisory de sécurité officiel F5 Security Advisory K000162605. Pour les organisations qui ne peuvent pas appliquer immédiatement le patch, F5 propose une iRule de contournement qui désactive le traitement OAuth sur les virtual servers APM exposés. Cette iRule constitue une mitigation temporaire mais ne corrige pas la faille sous-jacente dans le TMM et doit être remplacée par le patch dès que possible.

L'exploitation active confirmée par la CISA fait suite à une divulgation coordonnée dont les détails précis n'ont pas été rendus publics par F5. Des preuves de concept (PoC) circulaient dans des canaux privés avant la divulgation officielle, ce qui explique la rapidité de l'exploitation observée immédiatement après l'annonce. Des chercheurs de la communauté offensive ont rapidement analysé les différences de build entre les versions pré et post-patch pour reconstruire la root cause et développer des exploits fonctionnels, selon les informations rapportées par SecurityOnline.info et OffSeq Threat Radar.

Au 23 septembre 2026, l'exploitation constatée dans la nature cible principalement des instances BIG-IP APM exposées directement sur Internet dans les secteurs financier, santé et administrations publiques. Les attaquants exploitent la faille pour déposer des implants persistants au niveau du plan de données TMM, extrêmement difficiles à détecter avec les outils de monitoring conventionnels car le TMM s'exécute dans un environnement isolé de l'OS hôte de l'appliance BIG-IP.

La CISA a imposé aux agences fédérales américaines (FCEB) un délai de remédiation au 25 septembre 2026 — soit seulement 3 jours après l'ajout au KEV — soulignant la gravité exceptionnelle de cette CVE. Ce délai extrêmement court est rarissime dans les mandats CISA (la majorité fixe des délais de deux à trois semaines) et indique un risque systémique jugé immédiat. Les CVSSv3.1 à 9.8 et la confirmation d'exploitation active placent cette vulnérabilité parmi les plus dangereuses divulguées en 2026.

Impact et exposition

L'exposition mondiale est significative. BIG-IP est déployé dans plus de 48 000 organisations selon les estimations Shodan et Censys, avec une présence forte dans les secteurs financier (banques, assurances), santé, énergie, défense et administrations publiques. Une fraction importante de ces déploiements utilise APM avec des profils OAuth, configuration favorisée par la migration vers les architectures zero-trust et OIDC qui s'est accélérée depuis 2023.

Les conditions d'exploitation sont particulièrement favorables aux attaquants : aucune authentification requise, complexité technique modérée, et disponibilité probable de PoC dans des cercles restreints. L'attaquant doit savoir qu'un profil OAuth est configuré sur le virtual server cible, information qui peut être obtenue par fingerprinting passif ou reconnaissance active du virtual server BIG-IP.

Les environnements multi-tenant utilisant BIG-IP APM comme infrastructure partagée (MSP, clouds privés, opérateurs télécom) sont particulièrement exposés : une compromission unique d'une instance partagée affecte l'ensemble des organisations clientes desservies. La persistence au niveau TMM est extrêmement difficile à éradiquer sans réinitialisation complète de l'appliance et réinstallation propre du firmware.

Recommandations immédiates

  • Appliquer immédiatement le hotfix F5 — advisory F5 Security Advisory K000162605 pour toutes les versions BIG-IP APM concernées
  • Si le patch immédiat est impossible : déployer l'iRule d'urgence fournie par F5 pour désactiver le traitement OAuth sur les virtual servers APM
  • Identifier tous les virtual servers vulnérables avec : tmsh list ltm virtual all-properties | grep -B5 -A10 "oauth"
  • Auditer les logs TMM pour détecter des crashs ou comportements anormaux récents : /var/log/tmm et /var/log/ltm
  • Contrôler les connexions sortantes inhabituelles depuis l'appliance et vérifier l'intégrité des images BIG-IP
  • Délai fédéral CISA (agences FCEB) : 25 septembre 2026

⚠️ Urgence maximale

CVE-2026-94127 est activement exploitée. La CISA a imposé un délai de 3 jours aux agences fédérales, signal exceptionnel de criticité. Toute instance BIG-IP APM avec profil OAuth configuré doit être patchée ou mitigée immédiatement. Une compromission BIG-IP APM expose l'intégralité des flux d'authentification de votre organisation.

Comment savoir si je suis vulnérable ?

Exécutez tmsh list ltm virtual all-properties et cherchez les virtual servers associant simultanément un access-profile APM et un profil OAuth. Vérifiez votre version BIG-IP avec tmsh show sys version et comparez aux versions fixées dans l'advisory K000162605. Si la combinaison APM + OAuth est présente et que vous n'avez pas appliqué les hotfixes F5 de septembre 2026, votre infrastructure est vulnérable.

Votre infrastructure BIG-IP est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit