CVE-2026-94127 : Zero-Day critique dans F5 BIG-IP APM exploité pour l’exécution de code à distance

CVE-2026-94127 : Zero-Day critique dans F5 BIG-IP APM exploité pour l’exécution de code à distance

SOC Prime Team
SOC Prime Team linkedin icon Suivre

F5 a divulgué une vulnérabilité critique zero-day affectant BIG-IP Access Policy Manager (APM) qui est déjà exploitée dans la nature. Répertoriée comme CVE-2026-94127, cette faille peut permettre à un attaquant distant non authentifié d’exécuter du code arbitraire sur des systèmes BIG-IP vulnérables en envoyant un trafic spécialement conçu à une configuration OAuth affectée.

La vulnérabilité est un dépassement de tampon basé sur le tas classé comme CWE-122. F5 lui a attribué un score CVSS v3.1 de 9.8, tandis que son score CVSS v4.0 est de 9.3, reflétant un chemin d’attaque accessible par le réseau avec une faible complexité, aucun privilège requis et aucune interaction utilisateur.

L’exposition dépend de la configuration plutôt que simplement de l’installation de BIG-IP APM. Un serveur virtuel doit avoir à la fois une politique d’accès APM et un profil OAuth configurés. Le scénario vulnérable implique que l’APM fonctionne comme un serveur d’autorisation OAuth ; les déploiements utilisant APM uniquement comme client ou serveur de ressources OAuth ne sont pas affectés, sauf si la configuration du serveur d’autorisation vulnérable est également présente.

Contacter le Service Commercial

F5 a publié son avis le 22 septembre 2026 après avoir déterminé que des attaquants exploitaient déjà la vulnérabilité. CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues le même jour, exigeant que les agences civiles fédérales américaines affectées la corrigent avant le 25 septembre 2026.

Analyse de CVE-2026-94127

La vulnérabilité réside dans la fonctionnalité OAuth de BIG-IP APM et résulte d’une manipulation incorrecte de la mémoire lorsque le système traite un trafic réseau spécialement conçu. Le dépassement de tampon basé sur le tas qui en résulte peut corrompre la mémoire et permettre à un attaquant non authentifié d’exécuter du code arbitraire sur l’appareil affecté.

Les détails les plus importants pour CVE-2026-94127 concernent le lieu d’exploitation de la fonctionnalité vulnérable. F5 l’identifie comme un problème au niveau du plan de données, ce qui signifie que le trafic malveillant atteint le micro-noyau de gestion du trafic vulnérable (TMM) via un serveur virtuel affecté. Il n’y a pas d’exposition directe au plan de contrôle associée à cette vulnérabilité.

Cette distinction a des conséquences défensives pratiques. Restreindre l’accès à l’interface de gestion de BIG-IP n’élimine pas à elle seule la surface d’attaque parce que l’exploitation se produit via le trafic d’application traité par le serveur virtuel affecté plutôt qu’à travers l’interface administrative.

La vulnérabilité peut être exploitée à distance sans authentification ni interaction utilisateur. Un attaquant capable d’atteindre le serveur virtuel affecté peut envoyer un trafic spécialement construit à la fonctionnalité OAuth, déclencher une corruption de mémoire et potentiellement obtenir l’exécution de code à distance.

CVE-2026-94127 affecte les installations de BIG-IP APM exécutant les branches de version prises en charge suivantes lorsque la configuration vulnérable requise est présente :

  • BIG-IP APM 21.1.0
  • BIG-IP APM 17.5.0 à 17.5.1
  • BIG-IP APM 17.1.0 à 17.1.3

Les versions logicielles qui ont atteint la fin du support technique n’ont pas été évaluées par F5, et ne doivent donc pas être considérées comme sûres simplement parce qu’elles sont absentes du tableau des produits affectés.

F5 confirme également que les systèmes BIG-IP exécutant en mode Appliance restent vulnérables lorsque la configuration APM affectée est présente.

Les produits évalués comme non affectés incluent BIG-IP Next, BIG-IQ Centralized Management, les services F5 Cloud Distribués, F5OS, les produits NGINX, la passerelle F5 AI, et d’autres modules BIG-IP en dehors de la configuration OAuth affectée par APM.

La configuration vulnérable combine spécifiquement une politique d’accès APM avec un profil OAuth sur le même serveur virtuel. BIG-IP APM prend en charge l’opération en tant que serveur d’autorisation OAuth, où il peut émettre des codes d’autorisation, des jetons d’accès et des jetons d’actualisation après avoir traité les demandes OAuth.

Dans le scénario affecté, le trafic malveillant atteint la fonctionnalité de traitement OAuth et déclenche la condition de corruption de mémoire. Un dépassement de tampon basé sur le tas se produit lorsque le logiciel écrit des données au-delà de la limite allouée d’une région de mémoire sur le tas. Une telle corruption peut écraser les données d’application adjacentes et, lorsqu’elle est contrôlée avec succès, altérer l’exécution du programme.

F5 n’a pas publié publiquement la demande malformée exacte ou la disposition de la mémoire nécessaire pour exploiter la vulnérabilité. Cette limitation est significative car les attaquants utilisent déjà la faille malgré la chaîne d’exploitation technique n’étant pas documentée publiquement en détail.

Un PoC public confirmé pour CVE-2026-94127 n’a pas été identifié dans l’avis de F5 ou les deux rapports demandés au moment de la publication. Aucun module d’exploitation largement disponible n’a été confirmé non plus. Cependant, l’exploitation en conditions réelles démontre qu’une capacité d’exploit fonctionnelle existe déjà en dehors du fournisseur et de la communauté de recherche en sécurité.

F5 dit avoir découvert la vulnérabilité en interne, mais l’entreprise n’a pas divulgué publiquement la date exacte à laquelle les chercheurs l’ont identifiée pour la première fois ou lorsque la première exploitation malveillante a eu lieu. Le problème a été divulgué publiquement le 22 septembre 2026.

Le fournisseur n’a pas non plus attribué l’activité à un acteur de menace spécifique, un groupe parrainé par l’État, une opération de ransomware ou une société de surveillance commerciale. Les détails sur le nombre de systèmes compromis, les industries victimes, le ciblage géographique, et les objectifs des attaquants post-exploitation demeurent non divulgués.

La liste KEV de CISA confirme néanmoins que l’exploitation est active plutôt que théorique. CISA évalue la vulnérabilité comme automatisable et lui attribue un impact technique total sous ses données SSVC. L’utilisation connue dans une campagne de ransomware était répertoriée comme inconnue au moment de la publication.

Contrairement aux vulnérabilités où les défenseurs peuvent rechercher une seule adresse IP malveillante ou un hash de payload, les IOCs disponibles pour CVE-2026-94127 sont principalement comportementaux. F5 recommande de rechercher une combinaison d’échecs d’authentification OAuth répétés, d’activité de commande suspecte, et de comportement anormal du TMM subséquent.

Un signe important est l’activité de jeton invalide répétée dans :

/var/log/apm

F5 recommande d’enquêter sur les entrées de journal répétées indiquant qu’une requête UserInfo a échoué parce qu’un jeton d’accès était invalide. Dix échecs ou plus liés, en particulier lorsqu’ils proviennent de la même source IP en une courte période, justifient une analyse supplémentaire.

Les administrateurs peuvent également inspecter les statistiques globales OAuth avec :

tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed

Une augmentation inexpliquée des total_failed doit être corrélée avec d’autres évidences plutôt que traitée comme une preuve d’exploitation par elle-même.

Lorsque l’activité OAuth anormale est trouvée, les défenseurs devraient examiner :

/var/log/audit

pour des commandes suspectes survenant autour des mêmes horodatages. L’exécution de commandes inattendues peu après des rafales de requêtes OAuth échouées peut fournir une indication plus forte que l’exploitation a pu progresser au-delà du sondage.

F5 recommande également d’enquêter sur les fichiers de cœur de TMM. Dans le comportement malveillant observé, TMM peut entrer dans une boucle qui finit par amener le démon SOD à envoyer un signal SIGABRT . Un crash ou fichier de cœur de TMM seul ne prouve pas l’exploitation, car les plantages peuvent avoir des causes légitimes. La combinaison et le timing des échecs OAuth, des commandes inhabituelles, et de la terminaison de TMM sont ce qui rend l’activité significative.

Le risque est particulièrement élevé pour les systèmes BIG-IP APM exposés à Internet car la vulnérabilité ne nécessite ni des identifiants ni une interaction de la victime. La sécurité et l’infrastructure d’accès des périmètres sont également attractives pour les attaquants car une compromission réussie peut placer du code malveillant directement sur les systèmes positionnés entre les utilisateurs externes et les services internes de l’entreprise.

Atténuation de CVE-2026-94127

F5 a publié des correctifs techniques pour les branches prises en charge affectées. Les organisations devraient identifier chaque serveur virtuel APM BIG-IP avec la configuration de serveur d’autorisation OAuth vulnérable et installer le correctif approprié immédiatement.

Les correctifs disponibles sont :

  • BIG-IP APM 21.1.0 : Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso
  • BIG-IP APM 17.5.x : Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso
  • BIG-IP APM 17.1.x : Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.iso

Ces correctifs techniques contiennent la correction de sécurité pour les branches de version correspondantes.

Les organisations ne doivent pas baser la remédiation uniquement sur les versions APM installées. Elles doivent également déterminer quels serveurs virtuels ont à la fois une politique d’accès APM et un profil OAuth, car cette configuration détermine si le chemin de code vulnérable est exposé.

Si un patchage immédiat n’est pas possible opérationnellement, F5 fournit une atténuation temporaire basée sur iRule qui peut être appliquée aux serveurs virtuels affectés. Les clients doivent contacter le support F5 pour obtenir l’iRule fournie par le fournisseur.

CISA recommande spécifiquement d’appliquer l’iRule comme mesure temporaire tout en menant un triage proactif judiciaire, suivi de l’installation du correctif final du fournisseur dès que possible. La règle temporaire ne doit donc pas être considérée comme un remplacement du patchage.

Avant de faire des changements significatifs sur un système soupçonné de compromission, les organisations devraient préserver les journaux et autres preuves judiciaires. Cela est particulièrement important car le remplacement du logiciel, le redémarrage des services ou l’installation de patchs peuvent altérer les preuves volatiles utiles pour déterminer si l’exploitation a déjà eu lieu.

La détection de CVE-2026-94127 devrait commencer par l’identification des serveurs virtuels affectés et la détermination desquels étaient accessibles depuis des réseaux non fiables avant que le correctif ou l’atténuation ne soit installé.

Pour détecter l’exploitation de CVE-2026-94127 ou une tentative d’exploitation, les défenseurs devraient enquêter sur :

  • Échecs répétés d’authentification OAuth dans /var/log/apm
  • Dix échecs ou plus liés à invalid_token provenant de la même IP source dans une courte période
  • Augmentations inattendues dans la statistique total_failed OAuth
  • Exécution de commandes suspectes enregistrées dans /var/log/audit
  • Commandes apparaissant peu après des requêtes OAuth anormales
  • Crashs ou fichiers de cœur TMM inattendus
  • Processus TMM se terminant avec SIGABRT
  • Nouvelles connexions sortantes ou inexpliquées depuis l’appareil BIG-IP
  • Processus ou fichiers inattendus apparaissant après une activité OAuth suspecte
  • Changements de configuration sans action associée d’un administrateur
  • Activité d’authentification ou réseau incohérente avec le rôle normal du système BIG-IP affecté

Aucun comportement isolé ne doit automatiquement être interprété comme preuve de compromission. En particulier, les échecs d’authentification OAuth et les fichiers de cœur TMM peuvent survenir lors d’opérations légitimes. F5 recommande d’évaluer les événements ensemble et de prêter attention à leur fréquence, leur source et leur relation temporelle.

Les équipes de sécurité devraient également préserver la télémétrie réseau en amont et en aval, y compris les journaux de pare-feu, IDS/IPS, NetFlow, DNS, SIEM, et d’authentification. Les preuves externes peuvent aider à reconstituer l’activité si les journaux locaux sont incomplets ou si un attaquant a réussi à exécuter des commandes sur l’appareil.

Les systèmes exposés avant la remédiation méritent une enquête rétrospective car le patchage ne fait que fermer le chemin de code vulnérable ; il ne peut établir si un attaquant a réussi à exploiter l’appareil plus tôt.

Si des preuves de compromission sont découvertes, les organisations devraient entamer leur processus standard de réponse aux incidents et enquêter sur l’accès via le système BIG-IP affecté, tous les changements de configuration, les identifiants potentiellement accessibles à l’appareil, et les services internes accessibles depuis celui-ci.

Parce que les appareils de périmètre mettent fréquemment fin ou gèrent l’accès à des applications d’entreprise sensibles, les répondants devraient également déterminer si un attaquant a utilisé l’instance BIG-IP compromise pour se déplacer plus loin dans l’environnement.

CISA a ajouté la vulnérabilité au catalogue KEV le 22 septembre 2026, avec une date limite de remédiation fédérale fixée au 25 septembre 2026. Cette fenêtre de remédiation inhabituellement courte reflète la combinaison d’une exploitation active confirmée, d’un accès distant non authentifié, d’une faible complexité d’attaque, et d’un impact potentiellement sévère.

La priorité immédiate de l’atténuation de CVE-2026-94127 est donc de préserver les preuves judiciaires, d’appliquer l’iRule temporaire fourni par le fournisseur si nécessaire, d’installer le correctif technique F5 approprié, et de vérifier que chaque serveur virtuel OAuth Authorization Server affecté est protégé.

FAQ

Qu’est-ce que CVE-2026-94127 et comment ça marche ?

CVE-2026-94127 est un dépassement de tampon critique basé sur le tas dans F5 BIG-IP APM. Lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel, un trafic réseau spécialement conçu peut corrompre la mémoire et permettre l’exécution de code à distance non authentifié. La vulnérabilité affecte le plan de données plutôt que d’exposer directement le plan de contrôle de BIG-IP.

Quand CVE-2026-94127 a-t-elle été découverte pour la première fois ?

F5 indique que la vulnérabilité a été découverte en interne mais n’a pas divulgué publiquement la date exacte de découverte initiale. L’entreprise a publié l’avis K000162605 le 22 septembre 2026 et a confirmé que la faille était déjà exploitée dans la nature. CISA l’a ajoutée au catalogue KEV le même jour.

Quel est l’impact de CVE-2026-94127 sur les systèmes ?

Une exploitation réussie peut permettre à un attaquant distant non authentifié d’exécuter du code arbitraire sur un système BIG-IP vulnérable. F5 évalue la vulnérabilité à 9,8 selon le CVSS v3.1, avec un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité. Le code affecté s’exécute dans le plan de données, et F5 n’a pas divulgué publiquement les objectifs post-compromission observés des attaquants.

CVE-2026-94127 peut-elle encore m’affecter en 2026 ?

Oui. Les systèmes BIG-IP APM 21.1.0, 17.5.0–17.5.1, et 17.1.0–17.1.3 avec la configuration vulnérable de politique d’accès APM et de profil OAuth restent exposés à moins que le correctif ou l’atténuation du fournisseur approprié n’ait été appliqué. L’exploitation active est confirmée, et la vulnérabilité est répertoriée dans le catalogue KEV de CISA.

Comment puis-je me protéger de CVE-2026-94127 ?

Identifiez les serveurs virtuels BIG-IP APM configurés comme serveurs d’autorisation OAuth et installez immédiatement le correctif technique F5 approprié. Si le patchage ne peut pas être effectué immédiatement, obtenez l’iRule d’atténuation temporaire auprès du support F5. Préservez les preuves judiciaires et enquêter sur les échecs OAuth, les commandes du journal d’audit et le comportement anormal de TMM pour détecter des signes d’exploitation antérieure.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Dernières Menaces Articles