Des attaquants exploitent déjà un zero-day critique de F5 BIG-IP, alors que la date limite fédérale de correction approche, fixée au 25 septembre. La CVE-2026-94127 peut permettre à un attaquant non authentifié d’exécuter du code sur les systèmes BIG-IP Access Policy Manager (APM) vulnérables.
F5 a révélé la faille le 22 septembre après avoir appris qu’elle était exploitée et a publié des correctifs d’ingénierie pour les branches BIG-IP concernées. La CISA l’a ajoutée le même jour à son catalogue des vulnérabilités connues comme exploitées, ne laissant que trois jours aux agences fédérales civiles couvertes disposant de systèmes concernés et dans le périmètre pour y remédier.
Seule une configuration spécifique de BIG-IP APM est exposée. L’avis de sécurité de F5 indique que la faille est présente lorsque l’APM fonctionne comme serveur d’autorisation OAuth, avec une stratégie d’accès APM et un profil OAuth configurés sur le même serveur virtuel. Les déploiements utilisant l’APM uniquement comme client OAuth ou serveur de ressources ne sont pas concernés.
Pourquoi la CVE-2026-94127 permet l’exécution de code à distance
La CVE-2026-94127 est un dépassement de tampon basé sur le tas. Selon l’analyse technique de Rapid7, un trafic spécialement conçu envoyé à un serveur virtuel concerné peut déclencher une exécution de code à distance sans authentification.
F5 attribue à la vulnérabilité une note de 9,8 selon CVSS v3.1 et de 9,3 selon CVSS v4.0. Les versions concernées incluent BIG-IP 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3. Les versions ayant atteint la fin du support technique n’ont pas été évaluées.
La faille affecte le plan de données de BIG-IP, et les systèmes fonctionnant en mode Appliance restent vulnérables. F5 indique qu’il n’y a pas d’exposition du plan de contrôle.
Appliquer d’abord le correctif, puis rechercher les signes de compromission
La CISA a ajouté la CVE-2026-94127 à son catalogue KEV le 22 septembre, avec une date limite de correction fixée au 25 septembre pour les agences fédérales civiles couvertes disposant d’actifs dans le périmètre. Les recommandations de la CISA encouragent également les autres organisations à donner la priorité aux failles répertoriées dans le catalogue KEV dans le cadre d’une gestion des vulnérabilités fondée sur les risques. La CISA a récemment soumis d’autres vulnérabilités d’entreprise activement exploitéesà des calendriers fédéraux de correction tout aussi courts.
Les équipes de sécurité doivent prendre les mesures suivantes :
- Confirmer l’exposition. Vérifier si BIG-IP APM agit comme serveur d’autorisation OAuth avec à la fois une stratégie d’accès APM et un profil OAuth sur le même serveur virtuel.
- Appliquer le correctif approprié. Les versions d’ingénierie corrigées sont Hotfix-BIGIP-21.1.0.2.0.30.22-ENG, Hotfix-BIGIP-17.5.1.9.0.160.12-ENG et Hotfix-BIGIP-17.1.3.5.0.41.14-ENG pour les branches 21.1, 17.5 et 17.1, respectivement.
- Utiliser la mesure d’atténuation temporaire de F5 si l’application du correctif doit attendre. Les clients peuvent demander une iRule au support F5 afin de réduire l’exposition pendant la préparation du correctif permanent et la réalisation du triage forensique.
- Conserver les preuves et rechercher les signes de compromission. Un avis de CERT-EU conseille de rechercher des échecs répétés d’authentification OAuth, des commandes suspectes dans les journaux d’audit et une activité TMM SIGABRT ultérieure. Cette approche associant correction et recherche de compromission est également apparue dans une récente campagne d’ exploitation de RouterOS, au cours de laquelle il a été conseillé aux administrateurs de vérifier si les attaquants avaient obtenu un accès avant l’installation des correctifs.
- Tester les plans de réponse aux incidents. Vérifier que les procédures d’escalade, de conservation des preuves, d’isolement des systèmes, d’enquête et de reprise fonctionnent si les défenseurs découvrent des signes de compromission.
De récentes intrusions dans Cisco FMCont également impliqué des identifiants et des configurations volés, ainsi que des voies d’accès aux systèmes internes. Pour la CVE-2026-94127, l’application du correctif ferme l’exposition connue, tandis qu’un examen forensique permet de déterminer si les attaquants ont atteint le système avant la correction.
À lire aussi : Une file d’attente de correctifs chargée rend la priorisation cruciale, comme la publication du Patch Tuesday de septembre de Microsoftl’a également montré, avec deux zero-days Windows activement exploités parmi près de 1 000 correctifs.





