Aller au contenu
KLYNLABS

Faille zero-day F5 BIG-IP APM : exécution de code à distance sur les serveurs OAuth

CVE-2026-94127, notée 9,8 sur 10, était déjà exploitée quand F5 a publié ses correctifs le 22 septembre 2026. Ce qu'il faut vérifier sur ses équipements.

Kelvyn8 min de lecture

F5 a publié le mardi 22 septembre 2026 un avis de sécurité et des correctifs d'urgence pour CVE-2026-94127, une faille critique de BIG-IP Access Policy Manager (APM) notée 9,8 sur 10 selon la version 3.1 du barème CVSS (Common Vulnerability Scoring System), déjà exploitée pour exécuter du code à distance sans authentification sur les équipements configurés en serveur d'autorisation OAuth.

La presse spécialisée ayant couvert l'affaire le 23 septembre, cette date circule aussi, mais l'avis et les correctifs de F5 datent bien du 22, jour où l'agence américaine CISA (Cybersecurity and Infrastructure Security Agency) a inscrit la faille à son catalogue des vulnérabilités exploitées.

Qu'est-ce que BIG-IP APM et pourquoi est-il si exposé ?

BIG-IP est la gamme phare de F5, un équipementier américain qui distribue du trafic applicatif pour de très grandes organisations. Le module APM en est la brique de contrôle d'accès : un proxy centralisé qui décide qui peut atteindre les applications, les réseaux, le cloud et les interfaces de programmation (API) d'une entreprise.

Un tel boîtier est, par construction, joignable depuis Internet. L'organisation à but non lucratif Shadowserver recense selon BleepingComputer plus de 14 700 adresses IP présentant une empreinte BIG-IP APM. Ce chiffre ne dit pas combien de ces systèmes utilisent la fonction vulnérable, combien sont déjà corrigés ou sont des leurres (honeypots).

Un serveur d'autorisation OAuth, c'est quoi ?

OAuth 2.0 est le protocole standard qui permet à une application d'obtenir un accès limité à des ressources sans manipuler le mot de passe de l'utilisateur. Il distingue le client (l'application qui demande l'accès), le serveur de ressources (qui détient les données) et le serveur d'autorisation, qui délivre les jetons d'accès (access tokens).

Selon la documentation de configuration de F5, APM peut endosser ce troisième rôle : des applications clientes et des serveurs de ressources s'enregistrent auprès de lui pour qu'il autorise leurs requêtes et leur émette des jetons. C'est précisément dans ce rôle, et seulement dans celui-ci, que se loge la faille. Or c'est lui qui distribue la confiance aux autres applications.

Que sait-on de la faille et de son exploitation ?

D'après la fiche CVE publiée par F5, il s'agit d'un débordement de tampon dans le tas (heap-based buffer overflow, catégorie CWE-122) : un défaut qui permet d'écrire au-delà d'une zone mémoire allouée et, dans le pire des cas, de détourner l'exécution du programme. Un trafic malveillant spécifique envoyé au serveur virtuel concerné, l'adresse BIG-IP qui reçoit le trafic OAuth, suffit à obtenir une exécution de code à distance. Aucun identifiant ni aucune action d'un utilisateur ne sont nécessaires.

F5 note 9,8 sur 10 en CVSS v3.1 et 9,3 sur 10 en CVSS v4.0, soit le niveau critique dans les deux barèmes. La fiche précise que le problème touche le plan de données (le trafic applicatif) et non le plan de contrôle : restreindre l'accès à l'interface d'administration ne protège donc pas, comme le souligne The Hacker News. Les systèmes BIG-IP en mode Appliance sont également vulnérables.

L'exploitation est réelle et non théorique. « We have learned that this vulnerability has been exploited », a écrit F5 dans son avis, cité par BleepingComputer. La fiche CVE attribue la découverte à F5 lui-même, en interne. La CISA juge l'exploitation automatisable et d'impact technique total. En revanche, ni F5 ni la CISA ne précisent combien de systèmes ont été attaqués, par qui, ni quelles organisations ont été visées.

Qui est concerné, et quelles versions corriger ?

Deux conditions doivent être réunies : APM doit être configuré comme serveur d'autorisation OAuth, avec une politique d'accès APM et un profil OAuth attachés au même serveur virtuel. Les déploiements qui utilisent APM uniquement comme client OAuth ou comme serveur de ressources, sans profil de serveur d'autorisation, ne sont pas touchés, selon la fiche CVE.

Cette précision est arrivée après coup : F5 a mis à jour sa fiche le 23 septembre à 0 h 45 UTC pour limiter la faille au rôle de serveur d'autorisation, relève The Hacker News. Les avis de la CISA et du CERT-EU, antérieurs, restent plus larges. Les versions touchées et les correctifs d'ingénierie (hotfix) sont les suivants, d'après F5 :

  • Branche 21.1 : version 21.1.0, corrigée par Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.

  • Branche 17.5 : versions 17.5.0 à 17.5.1, corrigées par Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.

  • Branche 17.1 : versions 17.1.0 à 17.1.3, corrigées par Hotfix-BIGIP-17.1.3.5.0.41.14-ENG.

Deux pièges sont à éviter. D'abord, les versions arrivées en fin de support technique (End of Technical Support) n'ont pas été évaluées par F5 : leur statut est inconnu, pas sûr. Ensuite, les correctifs de mars 2026 pour une autre faille APM exploitée, CVE-2025-53521 (versions 17.1.3 et 17.5.1.3), tombent dans les plages vulnérables : un boîtier mis à jour à ce moment-là a quand même besoin du nouveau hotfix s'il joue le rôle de serveur d'autorisation OAuth.

Comment savoir si l'on est touché et quoi vérifier ?

Voici la démarche en trois temps, d'après les éléments de F5 repris par le CERT-EU.

1. Faire l'inventaire

  • Relever la version exacte de chaque BIG-IP doté du module APM, y compris en test, et la comparer aux branches ci-dessus.

  • Vérifier, dans l'interface d'administration, si des profils existent sous Access > Federation > OAuth Authorization Server > OAuth Profile : c'est là que F5 fait créer le profil du serveur d'autorisation, ensuite rattaché à un serveur virtuel.

  • Identifier les serveurs virtuels qui combinent ce profil OAuth et une politique d'accès APM : ce sont eux qui correspondent à la configuration vulnérable.

2. Chercher des traces de compromission

F5 résume le signal d'alarme ainsi : plusieurs échecs d'authentification OAuth, suivis de commandes suspectes, puis peu après un arrêt brutal du TMM (Traffic Management Microkernel, le cœur de traitement du trafic) par un signal SIGABRT. Cette combinaison doit déclencher un examen humain :

  • Dans le journal /var/log/apm, repérer des requêtes UserInfo répétées en échec avec le message indiquant un jeton d'accès invalide, en particulier une dizaine ou plus depuis une même adresse IP sur une courte période.

  • Surveiller une hausse inexpliquée du compteur total_failed des statistiques OAuth globales, consultable avec l'outil tmctl selon l'avis du CERT-EU.

  • En cas d'échecs OAuth, relire /var/log/audit autour des mêmes horodatages pour y chercher des commandes inhabituelles.

  • Examiner les fichiers d'image mémoire (core) du TMM : leur présence seule ne prouve rien, mais F5 a observé le TMM partir en boucle jusqu'à ce que le démon SOD envoie un SIGABRT.

3. Corriger dans le bon ordre

Le CERT-EU recommande de préserver d'abord les preuves, d'appliquer ensuite le hotfix, de rechercher les signes de compromission puis, s'il y en a, de déclencher la réponse à incident. Si le correctif ne peut pas être installé immédiatement, F5 fournit une règle iRule d'atténuation pour le serveur virtuel concerné, à demander en ouvrant un ticket auprès de son support.

Quelle réaction des autorités, aux États-Unis et en Europe ?

La CISA a ajouté la faille à son catalogue KEV (Known Exploited Vulnerabilities) le 22 septembre 2026 et a donné aux agences fédérales civiles américaines jusqu'au vendredi 25 septembre pour appliquer les mesures de F5, (directive BOD 26-04). Elle leur demande d'appliquer d'abord l'iRule pour permettre un tri forensique, puis le correctif définitif au plus vite.

En Europe, le CERT-EU a diffusé son avis le 22 septembre ; le CERT-FR a publié le 23 septembre un avis de sécurité (CERTFR-2026-AVI-1220) qui signale l'exploitation active. Sa liste de systèmes affectés est formulée un peu différemment de celle de F5 : mieux vaut se fier aux noms exacts des hotfix de l'éditeur.

Pourquoi F5 est-il une cible récurrente ?

Le catalogue de la CISA compte désormais huit failles F5 activement exploitées depuis novembre 2021, celle-ci comprise, dont quatre ont servi à des campagnes de rançongiciel selon le même catalogue. En mars 2026, CVE-2025-53521, d'abord classée comme simple déni de service, avait été requalifiée en exécution de code à distance après des attaques, selon The Hacker News. Elle a ensuite servi à installer un rootkit Linux résidant en mémoire, que nous avons décrit dans notre article consacré à ces intrusions.

Le contexte est d'autant plus sensible que F5 a révélé en octobre 2025 avoir été victime d'une intrusion menée par un acteur soutenu par un État. Selon BleepingComputer, les attaquants avaient emporté une partie du code source de BIG-IP et des informations sur des vulnérabilités non publiées. Rien, dans les sources disponibles, ne relie cette intrusion à CVE-2026-94127. F5 revendique plus de 23 000 clients, dont 48 des 50 premières entreprises du classement Fortune.

Que reste-t-il à confirmer ?

Restent inconnus l'identité des attaquants, le nombre et le profil des victimes, la date de début de l'exploitation et l'effet du correctif sur un accès déjà établi. Il faudra suivre les mises à jour de l'avis K000162605 de F5.

Source

À lire ensuite