Cybersécurité

F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Photo : Ordercrazy, Wikimedia Commons, CC0
0 0
XWhatsAppTelegramLinkedIn

F5 a publié le 22 septembre un avis de sécurité concernant CVE-2026-94127, une faille critique de BIG-IP Access Policy Manager (APM) qui permet à un attaquant non authentifié d'exécuter du code à distance sur l'équipement. "Nous avons appris que cette vulnérabilité a été exploitée", écrit l'entreprise dans cet avis, cité par BleepingComputer. La base américaine NVD a enregistré la fiche le même jour à 15h17 UTC et classe le défaut comme un dépassement de tampon sur le tas (CWE-122).

Les notes de gravité proviennent de l'équipe sécurité produit de F5 elle-même, qui a déposé le CVE : 9,8 sur 10 sur l'échelle CVSS v3.1 et 9,3 sur la plus récente CVSS v4.0, toutes deux jugées critiques. Selon ce vecteur, l'attaque ne réclame ni identifiants ni interaction de l'utilisateur et peut être lancée directement depuis le réseau.

Toutes les installations BIG-IP ne sont pas exposées. D'après le texte de l'avis repris par la NVD, la faille n'apparaît que lorsque APM est configuré comme serveur d'autorisation OAuth, avec à la fois une politique d'accès et un profil OAuth rattachés au même serveur virtuel. "Les déploiements utilisant APM strictement comme client OAuth / serveur de ressources ne sont pas affectés par cette vulnérabilité", écrit F5. L'entreprise précise que les systèmes en mode Appliance sont eux aussi vulnérables et que le problème se situe dans le plan de données, sans exposition du plan de contrôle.

C'est Washington qui impose le rythme. L'agence américaine CISA a ajouté CVE-2026-94127 à son catalogue des vulnérabilités activement exploitées dès le 22 septembre et a laissé aux agences civiles fédérales américaines jusqu'au 25 septembre pour corriger, au titre de la directive contraignante BOD 26-04. Dans l'évaluation SSVC déposée auprès de la NVD, l'agence qualifie l'exploitation d'"active", l'automatisation de "oui" et l'impact technique de "total". La fiche du catalogue impose en outre un triage forensique, tandis que l'usage dans des campagnes de rançongiciel est noté "inconnu".

F5 a diffusé des correctifs d'ingénierie plutôt que des versions complètes : Hotfix-BIGIP-21.1.0.2.0.30.22-ENG pour la 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG pour la branche 17.5.x et Hotfix-BIGIP-17.1.3.5.0.41.14-ENG pour la 17.1.x. Les administrateurs qui ne peuvent pas corriger immédiatement peuvent demander une mesure provisoire à base d'iRule en ouvrant un dossier auprès du support F5. F5 invite ses clients à traquer un motif précis : plusieurs échecs d'authentification OAuth accompagnés de commandes suspectes, suivis peu après d'un plantage du processus TMM (SIGABRT). BleepingComputer rapporte que l'organisation de surveillance Shadowserver observe plus de 14 700 adresses IP exposées sur internet portant les empreintes de BIG-IP APM, sans que l'on sache combien sont déjà corrigées, sont des pots de miel ou utilisent seulement la configuration OAuth vulnérable.

Il manque encore l'ampleur des dégâts. Ni F5, ni la NVD, ni CISA n'ont indiqué combien d'organisations ont été compromises, qui se trouve derrière les attaques ni comment la faille a été découverte. L'échéance fédérale tombe le 25 septembre.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.