En bref

  • F5 a patché CVE-2026-94127, un zero-day CVSS 9.8 dans BIG-IP APM permettant une exécution de code à distance sans authentification.
  • Seuls les systèmes où APM fait office de serveur d'autorisation OAuth sont vulnérables — une configuration répandue dans les grandes entreprises et administrations.
  • La CISA a ajouté la CVE à son catalogue KEV avec deadline vendredi : les agences fédérales et toute organisation exposée doivent appliquer les hotfixes F5 immédiatement.

Un zero-day dans le cœur de l'authentification réseau

Le 22 septembre 2026, F5 a publié un advisory critique pour CVE-2026-94127, un débordement de tampon en zone heap (heap-based buffer overflow) affectant le module Access Policy Manager (APM) de sa gamme BIG-IP. La faille autorise un attaquant non authentifié à exécuter du code arbitraire directement sur l'appliance réseau, sans disposer d'aucune session ni credential valide. La gravité maximale du vecteur — score CVSS v3.1 de 9,8 sur 10, 9,3 en CVSS v4.0 — reflète la combinaison redoutable d'un accès réseau pur, d'une absence totale de droits requis, et d'un impact total sur la confidentialité, l'intégrité et la disponibilité du système.

La condition d'exploitation est précise mais très présente dans les déploiements d'entreprise : le BIG-IP APM doit simultanément héberger une politique d'accès (access policy) et un profil de serveur d'autorisation OAuth sur le même serveur virtuel. Cette architecture est typique des organisations qui utilisent BIG-IP comme passerelle centrale d'authentification unique (SSO), avec OAuth 2.0 pour émettre des jetons d'accès vers des applications tierces. Les versions concernées sont BIG-IP APM 21.1.0, 17.5.0 à 17.5.1, et 17.1.0 à 17.1.3.

Les équipes de sécurité de F5 et leurs partenaires ont identifié des indicateurs de compromission clairs dans les logs. La séquence caractéristique associe de multiples échecs d'authentification OAuth en rafale rapide, l'injection de commandes suspectes, puis un crash brutal du processus TMM (Traffic Management Microkernel) avec un signal SIGABRT. Cette signature de crash est elle-même un signal d'alarme fort : dans un environnement BIG-IP stable, les crashes TMM sont rares et doivent systématiquement déclencher une investigation.

F5 a publié des hotfixes d'ingénierie dans les heures suivant la divulgation pour les branches 21.1.x et 17.x. Pour les organisations qui ne peuvent pas installer le hotfix immédiatement, F5 met à disposition une règle iRule de mitigation pour le serveur virtuel affecté, accessible en ouvrant un ticket auprès du support F5. Il est impératif de noter que cette mitigation iRule est un palliatif temporaire, non un correctif définitif : elle doit être complétée par le hotfix dès que possible.

La Cybersecurity and Infrastructure Security Agency (CISA) américaine a réagi promptement en ajoutant CVE-2026-94127 à son catalogue KEV (Known Exploited Vulnerabilities) le 22 septembre. Le catalogue KEV impose aux agences fédérales américaines d'appliquer le correctif avant la date limite fixée au vendredi 26 septembre 2026. C'est une décision rare pour une vulnérabilité divulguée la veille : elle signale que la CISA dispose de preuves d'exploitation active en environnement réel, probablement par des acteurs avancés ciblant des infrastructures réseau critiques.

CERT-EU a également publié son propre advisory (2026-013), orienté vers les institutions européennes et les opérateurs d'importance vitale qui déploient BIG-IP APM. Le CERT-FR de l'ANSSI suit de près la situation, et des notifications ont été envoyées aux acteurs concernés dans le secteur public français. Les organisations qui utilisent BIG-IP APM dans un contexte de prestataire de services d'identité fédéré (IdP) sont particulièrement exposées : une compromission de l'appliance peut ouvrir un accès latéral à l'ensemble des applications protégées.

La surface d'attaque est significative. BIG-IP est l'un des contrôleurs de livraison d'applications (ADC) les plus déployés au monde, notamment dans les secteurs financier, santé, défense et télécommunications. Une analyse des données Shodan et Censys publiée par plusieurs chercheurs indépendants dans les heures suivant la divulgation recense plusieurs milliers d'instances BIG-IP APM exposées directement sur Internet avec une configuration OAuth active. Le délai entre la publication du hotfix et son déploiement effectif dans les grandes organisations — souvent mesuré en jours ou semaines pour des équipements réseau critiques — constitue une fenêtre d'exploitation que les attaquants savent exploiter.

Pourquoi ce type de faille est particulièrement dangereuse

Les vulnérabilités d'exécution de code à distance pré-authentification sur des appliances réseau de périmètre représentent la catégorie la plus exploitée par les groupes APT et les gangs de ransomware depuis 2022. La tendance lourde documentée par Mandiant, CrowdStrike et Palo Alto Networks Unit 42 dans leurs rapports annuels est unanime : les équipements edge — VPN, ADC, pare-feu, passerelles email — sont devenus le vecteur d'intrusion initial numéro un, supplantant le phishing dans les attaques ciblées contre des cibles à haute valeur.

La raison est structurelle. Ces équipements traitent l'intégralité du trafic entrant, font souvent exception aux politiques de détection endpoint (EDR), et bénéficient de cycles de patch plus lents que les postes de travail. Quand un attaquant compromet un BIG-IP APM placé en coupure du trafic d'authentification, il n'a pas besoin de phishing, de latéralisation complexe ou d'élévation de privilège : il est déjà au cœur du système nerveux d'identité de l'organisation.

CVE-2026-94127 s'inscrit dans une longue série de vulnérabilités critiques affectant les produits F5 : CVE-2020-5902 (RCE pré-auth BIG-IP iControl, CVSS 10), CVE-2022-1388 (authentification bypass iControl REST), CVE-2023-46747 (RCE pré-auth CVSS 9.8). À chaque fois, le schéma est identique : divulgation, exploitation massive en quelques heures, patch tardif dans de nombreuses organisations. Les entreprises qui opèrent du BIG-IP doivent en tirer une leçon de gestion du risque : segmenter l'interface d'administration, restreindre l'accès aux interfaces OAuth, et maintenir un processus de patch d'urgence testable pour les équipements réseau.

Du point de vue de la conformité, les organisations soumises à NIS2 en Europe ont l'obligation de corriger les vulnérabilités critiquement exploitées dans des délais contraints. La désignation KEV de la CISA, bien que d'application directe uniquement aux agences fédérales américaines, constitue un signal fort que les régulateurs européens peuvent invoquer pour qualifier une absence de patch en manquement aux obligations de sécurité.

Ce qu'il faut retenir

  • Appliquer immédiatement les hotfixes F5 sur toutes les instances BIG-IP APM en configuration OAuth ; en cas d'impossibilité, déployer l'iRule de mitigation via le support F5.
  • Auditer les logs TMM à la recherche de la signature de compromission : rafales d'échecs OAuth + commandes anormales + crash SIGABRT.
  • Considérer comme compromis tout BIG-IP APM OAuth exposé sur Internet n'ayant pas reçu de hotfix dans les 48h suivant la divulgation, et engager une investigation forensique.

Comment savoir si mon BIG-IP APM est vulnérable à CVE-2026-94127 ?

Votre instance est vulnérable si elle tourne sous BIG-IP APM version 21.1.0, 17.5.0-17.5.1 ou 17.1.0-17.1.3, ET qu'un profil de serveur d'autorisation OAuth est configuré sur le même serveur virtuel qu'une politique d'accès APM. Si l'APM n'est pas configuré comme serveur OAuth (mais seulement comme client OAuth), la faille n'est pas exploitable. Vérifiez la configuration via : tmsh list apm oauth scope — si des scopes OAuth sont définis, votre système est potentiellement en scope.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact