F5 a patché CVE-2026-94127, un zero-day CVSS 9.8 dans BIG-IP APM permettant une RCE sans authentification sur les serveurs OAuth. La CISA a ajouté la faille à son catalogue KEV avec une deadline vendredi pour les agences fédérales.
En bref
- F5 a patché CVE-2026-94127, un zero-day CVSS 9.8 dans BIG-IP APM permettant une exécution de code à distance sans authentification.
- Seuls les systèmes où APM fait office de serveur d'autorisation OAuth sont vulnérables — une configuration répandue dans les grandes entreprises et administrations.
- La CISA a ajouté la CVE à son catalogue KEV avec deadline vendredi : les agences fédérales et toute organisation exposée doivent appliquer les hotfixes F5 immédiatement.
Un zero-day dans le cœur de l'authentification réseau
Le 22 septembre 2026, F5 a publié un advisory critique pour CVE-2026-94127, un débordement de tampon en zone heap (heap-based buffer overflow) affectant le module Access Policy Manager (APM) de sa gamme BIG-IP. La faille autorise un attaquant non authentifié à exécuter du code arbitraire directement sur l'appliance réseau, sans disposer d'aucune session ni credential valide. La gravité maximale du vecteur — score CVSS v3.1 de 9,8 sur 10, 9,3 en CVSS v4.0 — reflète la combinaison redoutable d'un accès réseau pur, d'une absence totale de droits requis, et d'un impact total sur la confidentialité, l'intégrité et la disponibilité du système.
La condition d'exploitation est précise mais très présente dans les déploiements d'entreprise : le BIG-IP APM doit simultanément héberger une politique d'accès (access policy) et un profil de serveur d'autorisation OAuth sur le même serveur virtuel. Cette architecture est typique des organisations qui utilisent BIG-IP comme passerelle centrale d'authentification unique (SSO), avec OAuth 2.0 pour émettre des jetons d'accès vers des applications tierces. Les versions concernées sont BIG-IP APM 21.1.0, 17.5.0 à 17.5.1, et 17.1.0 à 17.1.3.
Les équipes de sécurité de F5 et leurs partenaires ont identifié des indicateurs de compromission clairs dans les logs. La séquence caractéristique associe de multiples échecs d'authentification OAuth en rafale rapide, l'injection de commandes suspectes, puis un crash brutal du processus TMM (Traffic Management Microkernel) avec un signal SIGABRT. Cette signature de crash est elle-même un signal d'alarme fort : dans un environnement BIG-IP stable, les crashes TMM sont rares et doivent systématiquement déclencher une investigation.
F5 a publié des hotfixes d'ingénierie dans les heures suivant la divulgation pour les branches 21.1.x et 17.x. Pour les organisations qui ne peuvent pas installer le hotfix immédiatement, F5 met à disposition une règle iRule de mitigation pour le serveur virtuel affecté, accessible en ouvrant un ticket auprès du support F5. Il est impératif de noter que cette mitigation iRule est un palliatif temporaire, non un correctif définitif : elle doit être complétée par le hotfix dès que possible.
La Cybersecurity and Infrastructure Security Agency (CISA) américaine a réagi promptement en ajoutant CVE-2026-94127 à son catalogue KEV (Known Exploited Vulnerabilities) le 22 septembre. Le catalogue KEV impose aux agences fédérales américaines d'appliquer le correctif avant la date limite fixée au vendredi 26 septembre 2026. C'est une décision rare pour une vulnérabilité divulguée la veille : elle signale que la CISA dispose de preuves d'exploitation active en environnement réel, probablement par des acteurs avancés ciblant des infrastructures réseau critiques.
CERT-EU a également publié son propre advisory (2026-013), orienté vers les institutions européennes et les opérateurs d'importance vitale qui déploient BIG-IP APM. Le CERT-FR de l'ANSSI suit de près la situation, et des notifications ont été envoyées aux acteurs concernés dans le secteur public français. Les organisations qui utilisent BIG-IP APM dans un contexte de prestataire de services d'identité fédéré (IdP) sont particulièrement exposées : une compromission de l'appliance peut ouvrir un accès latéral à l'ensemble des applications protégées.
La surface d'attaque est significative. BIG-IP est l'un des contrôleurs de livraison d'applications (ADC) les plus déployés au monde, notamment dans les secteurs financier, santé, défense et télécommunications. Une analyse des données Shodan et Censys publiée par plusieurs chercheurs indépendants dans les heures suivant la divulgation recense plusieurs milliers d'instances BIG-IP APM exposées directement sur Internet avec une configuration OAuth active. Le délai entre la publication du hotfix et son déploiement effectif dans les grandes organisations — souvent mesuré en jours ou semaines pour des équipements réseau critiques — constitue une fenêtre d'exploitation que les attaquants savent exploiter.
Pourquoi ce type de faille est particulièrement dangereuse
Les vulnérabilités d'exécution de code à distance pré-authentification sur des appliances réseau de périmètre représentent la catégorie la plus exploitée par les groupes APT et les gangs de ransomware depuis 2022. La tendance lourde documentée par Mandiant, CrowdStrike et Palo Alto Networks Unit 42 dans leurs rapports annuels est unanime : les équipements edge — VPN, ADC, pare-feu, passerelles email — sont devenus le vecteur d'intrusion initial numéro un, supplantant le phishing dans les attaques ciblées contre des cibles à haute valeur.
La raison est structurelle. Ces équipements traitent l'intégralité du trafic entrant, font souvent exception aux politiques de détection endpoint (EDR), et bénéficient de cycles de patch plus lents que les postes de travail. Quand un attaquant compromet un BIG-IP APM placé en coupure du trafic d'authentification, il n'a pas besoin de phishing, de latéralisation complexe ou d'élévation de privilège : il est déjà au cœur du système nerveux d'identité de l'organisation.
CVE-2026-94127 s'inscrit dans une longue série de vulnérabilités critiques affectant les produits F5 : CVE-2020-5902 (RCE pré-auth BIG-IP iControl, CVSS 10), CVE-2022-1388 (authentification bypass iControl REST), CVE-2023-46747 (RCE pré-auth CVSS 9.8). À chaque fois, le schéma est identique : divulgation, exploitation massive en quelques heures, patch tardif dans de nombreuses organisations. Les entreprises qui opèrent du BIG-IP doivent en tirer une leçon de gestion du risque : segmenter l'interface d'administration, restreindre l'accès aux interfaces OAuth, et maintenir un processus de patch d'urgence testable pour les équipements réseau.
Du point de vue de la conformité, les organisations soumises à NIS2 en Europe ont l'obligation de corriger les vulnérabilités critiquement exploitées dans des délais contraints. La désignation KEV de la CISA, bien que d'application directe uniquement aux agences fédérales américaines, constitue un signal fort que les régulateurs européens peuvent invoquer pour qualifier une absence de patch en manquement aux obligations de sécurité.
Ce qu'il faut retenir
- Appliquer immédiatement les hotfixes F5 sur toutes les instances BIG-IP APM en configuration OAuth ; en cas d'impossibilité, déployer l'iRule de mitigation via le support F5.
- Auditer les logs TMM à la recherche de la signature de compromission : rafales d'échecs OAuth + commandes anormales + crash SIGABRT.
- Considérer comme compromis tout BIG-IP APM OAuth exposé sur Internet n'ayant pas reçu de hotfix dans les 48h suivant la divulgation, et engager une investigation forensique.
Comment savoir si mon BIG-IP APM est vulnérable à CVE-2026-94127 ?
Votre instance est vulnérable si elle tourne sous BIG-IP APM version 21.1.0, 17.5.0-17.5.1 ou 17.1.0-17.1.3, ET qu'un profil de serveur d'autorisation OAuth est configuré sur le même serveur virtuel qu'une politique d'accès APM. Si l'APM n'est pas configuré comme serveur OAuth (mais seulement comme client OAuth), la faille n'est pas exploitable. Vérifiez la configuration via : tmsh list apm oauth scope — si des scopes OAuth sont définis, votre système est potentiellement en scope.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
EvilTokens démantelé : Microsoft et Coinbase mettent fin au phishing IA-as-a-Service
Microsoft et Coinbase ont démantelé EvilTokens le 22 septembre 2026, une plateforme PhaaS IA ayant compromis 12 000 comptes M365 dans 10 000 entreprises. Un chatbot IA générait des emails frauduleux contextualisés depuis les boîtes compromises.
OpenAI lance GPT-6 Sol et Luna : coûts API divisés par deux
OpenAI a lancé GPT-6 Sol et Luna le 22 septembre 2026 avec des tarifs API permanents divisés par deux par rapport à GPT-5.6. Sol surpasse Opus 5 sur AutomationBench à 11x moins cher, Luna cible les déploiements à très grande échelle.
Google sanctionné de 403 M€ pour données de localisation
La Commission irlandaise de protection des données (DPC) a infligé à Google une amende de 403 millions d'euros pour traitement illicite des données de localisation des utilisateurs, quatrième plus lourde sanction RGPD à ce jour.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire