Ce qui est confirmé
F5 a publié le 22 septembre l’avis K000162605 relatif à CVE-2026-94127. Il décrit une corruption de mémoire dans BIG-IP APM susceptible de permettre l’exécution de code à distance sans authentification et indique avoir eu connaissance d’une exploitation.
La CISA a ajouté cette CVE à son catalogue des vulnérabilités exploitées connues (KEV) le 22 septembre. L’exposition nécessite un serveur virtuel configuré à la fois avec une politique d’accès APM et un profil OAuth, en mode serveur d’autorisation.
Ce que cela signifie
Il ne faut pas assimiler toute installation BIG-IP ou tout client OAuth à une instance vulnérable. La combinaison de profils et la version de BIG-IP doivent être vérifiées avant de conclure.
La faille concerne le plan de données d’un équipement en bordure de réseau ; une vérification publique d’URL ne peut ni confirmer le correctif ni exclure une compromission.
Que faire si vous êtes concerné ?
Inventoriez les serveurs virtuels APM et leurs profils OAuth, comparez les versions avec l’avis F5 K000162605 et installez le correctif adapté à chaque branche concernée.
Si le correctif doit attendre, demandez à F5 sa mesure de contournement documentée et examinez les journaux et indicateurs disponibles avec votre équipe de réponse à incident.
L’analyse d’une IP aide à contextualiser un journal, mais l’inventaire, le correctif et l’investigation restent à conduire sur l’équipement F5.


