SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéF5Accès distant

F5 big-ip apm : une faille permettant d’exécuter du code est exploitée

CVE-2026-94127 touche certaines configurations OAuth de BIG-IP APM et fait l’objet d’une exploitation active. Les vérifications prioritaires.

Par Soclyde Team

Un technicien intervient sur une armoire réseau dans un couloir

En résumé

  • CVE-2026-94127 est un débordement de tas critique dans BIG-IP Access Policy Manager.
  • Le risque vise les serveurs virtuels configurés avec une access policy et un profil OAuth authorization server.
  • F5 et plusieurs organismes recommandent d’appliquer le correctif et de rechercher une compromission.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 22 septembre 2026, F5 a publié un avis sur CVE-2026-94127, une vulnérabilité critique de BIG-IP Access Policy Manager exploitée dans la nature. Le problème n’affecte pas indistinctement toutes les appliances : il vise un scénario de configuration précis autour d’une access policy et d’un profil OAuth utilisé comme authorization server.

Le scénario de configuration concerné

CVE-2026-94127 est un débordement de tas qui peut conduire à une exécution de code à distance non authentifiée selon la configuration décrite par F5. L’interface d’accès devient alors un point d’entrée privilégié, car elle traite les demandes de connexion et les politiques qui protègent des applications internes.

Le bon réflexe consiste à comparer les versions et les profils réellement déployés avec l’avis F5. Une appliance APM utilisée uniquement comme client ou resource server n’est pas décrite de la même manière dans les sources. Cette distinction évite à la fois une fausse alerte globale et l’oubli d’un virtual server exposé.

Pourquoi l’exploitation change la priorité

F5 et les avis institutionnels publiés par CERT-EU, le Cyber Centre canadien et JPCERT/CC signalent un risque actif. Les sources recommandent une action rapide, mais ne publient pas une liste complète des organisations touchées ni une preuve que chaque système vulnérable a été compromis.

Un BIG-IP APM compromis peut néanmoins exposer des sessions, des configurations de fédération et des chemins d’accès vers des applications protégées. C’est pourquoi une mise à jour seule ne suffit pas lorsque l’interface était accessible depuis des réseaux non maîtrisés.

Les actions prioritaires pour les équipes réseau

Inventoriez les versions BIG-IP et les virtual servers qui combinent APM, access policy et profil OAuth authorization server. Appliquez le hotfix ou la version corrigée indiquée par F5. En attendant, limitez l’accès à l’administration et réduisez l’exposition publique du service lorsque l’architecture le permet.

Préservez les journaux avant une opération de nettoyage. Recherchez des requêtes anormales, des processus inattendus, des modifications de configuration, des connexions sortantes inhabituelles et des sessions créées en dehors des horaires usuels. Toute suspicion doit être traitée avec l’équipe de réponse à incident.

Les secrets et sessions à revoir

Après un accès potentiellement réussi, révoquez les sessions actives et faites tourner les comptes de service, certificats, clés et mots de passe utilisés par APM ou par les applications protégées. La rotation doit être coordonnée avec l’analyse : elle limite la réutilisation d’un secret mais ne supprime pas une persistance déjà installée.

Les utilisateurs doivent se méfier des messages demandant une nouvelle authentification à la suite d’une panne ou d’un correctif. Une campagne de phishing peut profiter d’un incident d’accès distant pour récupérer un mot de passe ou un code supplémentaire.

Le lien avec Soclyde

Soclyde ne corrige pas BIG-IP APM et ne révoque pas les sessions à la place de l’équipe réseau. Il peut aider à préparer une rotation contrôlée en générant des secrets uniques et en les conservant dans des coffres chiffrés local-first, plutôt que dans des feuilles de configuration copiées entre prestataires.

Cette organisation complète le hotfix, la restriction réseau et l’investigation. Elle ne constitue ni une protection de l’appliance ni une preuve qu’un accès n’a pas été compromis.

À retenir

CVE-2026-94127 concerne certaines configurations OAuth de BIG-IP APM et fait l’objet d’une exploitation active. Vérifiez le périmètre exact, appliquez le correctif F5, cherchez des traces d’accès et faites tourner les secrets concernés. Pour structurer cette rotation, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Toutes les appliances BIG-IP sont-elles concernées ?

Non. Le périmètre documenté dépend notamment de la configuration APM et du rôle OAuth authorization server. Vérifiez l’avis F5 et les versions exactes plutôt que de généraliser à tout BIG-IP.

Que faire avant de pouvoir appliquer le hotfix ?

Réduisez l’exposition de l’interface concernée, limitez les accès d’administration et préservez les journaux. Ces mesures ne remplacent pas le hotfix et doivent être validées avec l’équipe réseau.

Pourquoi faire tourner les secrets après le correctif ?

Une exécution de code sur un équipement d’accès peut donner accès à des sessions, comptes ou configurations. La rotation réduit la durée de vie d’un secret potentiellement lu, sans effacer la nécessité d’une analyse forensique.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir