F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre

F5 a publié le 22 septembre un avis de sécurité concernant CVE-2026-94127, une faille critique de BIG-IP Access Policy Manager (APM) qui permet à un attaquant non authentifié d'exécuter du code à distance sur l'équipement. "Nous avons appris que cette vulnérabilité a été exploitée", écrit l'entreprise dans cet avis, cité par BleepingComputer. La base américaine NVD a enregistré la fiche le même jour à 15h17 UTC et classe le défaut comme un dépassement de tampon sur le tas (CWE-122).
Les notes de gravité proviennent de l'équipe sécurité produit de F5 elle-même, qui a déposé le CVE : 9,8 sur 10 sur l'échelle CVSS v3.1 et 9,3 sur la plus récente CVSS v4.0, toutes deux jugées critiques. Selon ce vecteur, l'attaque ne réclame ni identifiants ni interaction de l'utilisateur et peut être lancée directement depuis le réseau.
Toutes les installations BIG-IP ne sont pas exposées. D'après le texte de l'avis repris par la NVD, la faille n'apparaît que lorsque APM est configuré comme serveur d'autorisation OAuth, avec à la fois une politique d'accès et un profil OAuth rattachés au même serveur virtuel. "Les déploiements utilisant APM strictement comme client OAuth / serveur de ressources ne sont pas affectés par cette vulnérabilité", écrit F5. L'entreprise précise que les systèmes en mode Appliance sont eux aussi vulnérables et que le problème se situe dans le plan de données, sans exposition du plan de contrôle.
C'est Washington qui impose le rythme. L'agence américaine CISA a ajouté CVE-2026-94127 à son catalogue des vulnérabilités activement exploitées dès le 22 septembre et a laissé aux agences civiles fédérales américaines jusqu'au 25 septembre pour corriger, au titre de la directive contraignante BOD 26-04. Dans l'évaluation SSVC déposée auprès de la NVD, l'agence qualifie l'exploitation d'"active", l'automatisation de "oui" et l'impact technique de "total". La fiche du catalogue impose en outre un triage forensique, tandis que l'usage dans des campagnes de rançongiciel est noté "inconnu".
F5 a diffusé des correctifs d'ingénierie plutôt que des versions complètes : Hotfix-BIGIP-21.1.0.2.0.30.22-ENG pour la 21.1.0, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG pour la branche 17.5.x et Hotfix-BIGIP-17.1.3.5.0.41.14-ENG pour la 17.1.x. Les administrateurs qui ne peuvent pas corriger immédiatement peuvent demander une mesure provisoire à base d'iRule en ouvrant un dossier auprès du support F5. F5 invite ses clients à traquer un motif précis : plusieurs échecs d'authentification OAuth accompagnés de commandes suspectes, suivis peu après d'un plantage du processus TMM (SIGABRT). BleepingComputer rapporte que l'organisation de surveillance Shadowserver observe plus de 14 700 adresses IP exposées sur internet portant les empreintes de BIG-IP APM, sans que l'on sache combien sont déjà corrigées, sont des pots de miel ou utilisent seulement la configuration OAuth vulnérable.
Il manque encore l'ampleur des dégâts. Ni F5, ni la NVD, ni CISA n'ont indiqué combien d'organisations ont été compromises, qui se trouve derrière les attaques ni comment la faille a été découverte. L'échéance fédérale tombe le 25 septembre.
Sources
- NVD — CVE-2026-94127Source primaire
- F5 Security Advisory K000162605Source primaire
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- BleepingComputerSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.