Heap-based buffer overflow CVSS 9.8 dans F5 BIG-IP APM, exploité activement et ajouté au CISA KEV le 22 septembre 2026. Patch d'urgence et iRule de contournement disponibles.
En bref
- CVE-2026-94127 : heap-based buffer overflow dans F5 BIG-IP Access Policy Manager (APM), CVSS 9.8, exploité activement
- Systèmes affectés : tout BIG-IP avec virtual server cumulant un access policy APM et un profil OAuth simultanément
- Action urgente : appliquer le hotfix F5 Security Advisory K000162605 ou déployer l'iRule de contournement — délai CISA : 25 septembre 2026
Les faits
F5 Networks a divulgué le 22 septembre 2026 la vulnérabilité CVE-2026-94127, un heap-based buffer overflow (CWE-122) dans le composant Access Policy Manager (APM) de la gamme BIG-IP. La CISA a ajouté le même jour cette CVE au catalogue des Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. Le score CVSS v3.1 atteint 9.8 sur 10, avec un vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, reflétant une exploitabilité réseau sans authentification préalable, sans interaction utilisateur et avec une complexité d'attaque faible.
La faille réside dans la logique de traitement des profils OAuth au sein du Traffic Management Microkernel (TMM), le plan de données bas niveau de BIG-IP. Lorsqu'un virtual server est configuré simultanément avec un access policy APM et un profil OAuth, le code de parsing écrit des données contrôlées par l'attaquant dans une allocation heap sans vérifier la taille de l'entrée. Ce dépassement de tampon corrompt la mémoire adjacente et permet à l'attaquant de détourner le flux d'exécution du TMM, conduisant à l'exécution de code arbitraire sur l'appliance avec les privilèges du processus TMM — l'équivalent d'un accès complet au plan de données réseau.
La condition d'exploitation est précise mais répandue dans les déploiements d'entreprise : un virtual server doit avoir à la fois un access policy APM et un profil OAuth actifs. Cette configuration est courante dans les environnements qui utilisent BIG-IP APM comme proxy d'authentification OAuth2 ou OIDC pour des applications internes, notamment dans les architectures zero-trust. F5 estime que plusieurs milliers d'instances dans le monde correspondent à cette configuration vulnérable, particulièrement dans les secteurs financier, santé, énergie et administrations publiques.
Du point de vue de l'impact opérationnel, BIG-IP APM n'est pas un simple équilibreur de charge : c'est souvent le point d'entrée unique pour les VPN d'entreprise, les accès aux applications critiques et les portails d'authentification fédérés. Un attaquant qui compromet une instance BIG-IP APM obtient non seulement le contrôle de l'appliance elle-même, mais peut potentiellement intercepter et modifier le trafic d'authentification de milliers d'utilisateurs, extraire des tokens OAuth valides, et pivoter latéralement vers les systèmes internes protégés par la politique APM.
F5 a publié des hotfixes d'urgence pour les versions affectées de BIG-IP le 22 septembre 2026, accompagnés de l'advisory de sécurité officiel F5 Security Advisory K000162605. Pour les organisations qui ne peuvent pas appliquer immédiatement le patch, F5 propose une iRule de contournement qui désactive le traitement OAuth sur les virtual servers APM exposés. Cette iRule constitue une mitigation temporaire mais ne corrige pas la faille sous-jacente dans le TMM et doit être remplacée par le patch dès que possible.
L'exploitation active confirmée par la CISA fait suite à une divulgation coordonnée dont les détails précis n'ont pas été rendus publics par F5. Des preuves de concept (PoC) circulaient dans des canaux privés avant la divulgation officielle, ce qui explique la rapidité de l'exploitation observée immédiatement après l'annonce. Des chercheurs de la communauté offensive ont rapidement analysé les différences de build entre les versions pré et post-patch pour reconstruire la root cause et développer des exploits fonctionnels, selon les informations rapportées par SecurityOnline.info et OffSeq Threat Radar.
Au 23 septembre 2026, l'exploitation constatée dans la nature cible principalement des instances BIG-IP APM exposées directement sur Internet dans les secteurs financier, santé et administrations publiques. Les attaquants exploitent la faille pour déposer des implants persistants au niveau du plan de données TMM, extrêmement difficiles à détecter avec les outils de monitoring conventionnels car le TMM s'exécute dans un environnement isolé de l'OS hôte de l'appliance BIG-IP.
La CISA a imposé aux agences fédérales américaines (FCEB) un délai de remédiation au 25 septembre 2026 — soit seulement 3 jours après l'ajout au KEV — soulignant la gravité exceptionnelle de cette CVE. Ce délai extrêmement court est rarissime dans les mandats CISA (la majorité fixe des délais de deux à trois semaines) et indique un risque systémique jugé immédiat. Les CVSSv3.1 à 9.8 et la confirmation d'exploitation active placent cette vulnérabilité parmi les plus dangereuses divulguées en 2026.
Impact et exposition
L'exposition mondiale est significative. BIG-IP est déployé dans plus de 48 000 organisations selon les estimations Shodan et Censys, avec une présence forte dans les secteurs financier (banques, assurances), santé, énergie, défense et administrations publiques. Une fraction importante de ces déploiements utilise APM avec des profils OAuth, configuration favorisée par la migration vers les architectures zero-trust et OIDC qui s'est accélérée depuis 2023.
Les conditions d'exploitation sont particulièrement favorables aux attaquants : aucune authentification requise, complexité technique modérée, et disponibilité probable de PoC dans des cercles restreints. L'attaquant doit savoir qu'un profil OAuth est configuré sur le virtual server cible, information qui peut être obtenue par fingerprinting passif ou reconnaissance active du virtual server BIG-IP.
Les environnements multi-tenant utilisant BIG-IP APM comme infrastructure partagée (MSP, clouds privés, opérateurs télécom) sont particulièrement exposés : une compromission unique d'une instance partagée affecte l'ensemble des organisations clientes desservies. La persistence au niveau TMM est extrêmement difficile à éradiquer sans réinitialisation complète de l'appliance et réinstallation propre du firmware.
Recommandations immédiates
- Appliquer immédiatement le hotfix F5 — advisory F5 Security Advisory K000162605 pour toutes les versions BIG-IP APM concernées
- Si le patch immédiat est impossible : déployer l'iRule d'urgence fournie par F5 pour désactiver le traitement OAuth sur les virtual servers APM
- Identifier tous les virtual servers vulnérables avec :
tmsh list ltm virtual all-properties | grep -B5 -A10 "oauth" - Auditer les logs TMM pour détecter des crashs ou comportements anormaux récents :
/var/log/tmmet/var/log/ltm - Contrôler les connexions sortantes inhabituelles depuis l'appliance et vérifier l'intégrité des images BIG-IP
- Délai fédéral CISA (agences FCEB) : 25 septembre 2026
⚠️ Urgence maximale
CVE-2026-94127 est activement exploitée. La CISA a imposé un délai de 3 jours aux agences fédérales, signal exceptionnel de criticité. Toute instance BIG-IP APM avec profil OAuth configuré doit être patchée ou mitigée immédiatement. Une compromission BIG-IP APM expose l'intégralité des flux d'authentification de votre organisation.
Comment savoir si je suis vulnérable ?
Exécutez tmsh list ltm virtual all-properties et cherchez les virtual servers associant simultanément un access-profile APM et un profil OAuth. Vérifiez votre version BIG-IP avec tmsh show sys version et comparez aux versions fixées dans l'advisory K000162605. Si la combinaison APM + OAuth est présente et que vous n'avez pas appliqué les hotfixes F5 de septembre 2026, votre infrastructure est vulnérable.
Votre infrastructure BIG-IP est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-93616 : Check Point Management zero-day CVSS 9.8
Zero-day path traversal pré-authentification CVSS 9.8 dans Check Point Quantum Security Management Server, exploité depuis juillet 2026 et ajouté au CISA KEV le 22 septembre 2026. Hotfix R82.20 disponible.
CVE-2026-93952 : Arista VeloCloud Orchestrator CVSS 10.0 KEV
Vulnérabilité d'input validation CVSS 10.0 dans Arista VeloCloud Orchestrator on-prem, activement exploitée et ajoutée au CISA KEV le 22 septembre 2026. Patch disponible pour les branches 5.2 et 6.4.
CVE-2026-83548 & CVE-2026-83549 : SonicWall SMA1000 KEV CISA
CVE-2026-83548 (SSRF pré-authentification, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS) dans SonicWall SMA1000 sont activement exploitées et enchaînées pour obtenir une RCE non authentifiée. Ajoutées au catalogue CISA KEV le 2 septembre 2026 — hotfix disponible depuis le 1er septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire