Vulnérabilités

F5 BIG-IP APM CVE-2026-94127 : un zero-day exploité permet une RCE

F5 confirme l’exploitation de CVE-2026-94127 et la CISA l’inscrit au catalogue KEV. L’exposition dépend d’une configuration APM avec profil OAuth ; correctifs et vérifications prioritaires.

Illustration conceptuelle : F5 BIG-IP APM CVE-2026-94127 : un zero-day exploité permet une RCE
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

F5 a publié le 22 septembre l’avis K000162605 relatif à CVE-2026-94127. Il décrit une corruption de mémoire dans BIG-IP APM susceptible de permettre l’exécution de code à distance sans authentification et indique avoir eu connaissance d’une exploitation.

La CISA a ajouté cette CVE à son catalogue des vulnérabilités exploitées connues (KEV) le 22 septembre. L’exposition nécessite un serveur virtuel configuré à la fois avec une politique d’accès APM et un profil OAuth, en mode serveur d’autorisation.

Ce que cela signifie

Il ne faut pas assimiler toute installation BIG-IP ou tout client OAuth à une instance vulnérable. La combinaison de profils et la version de BIG-IP doivent être vérifiées avant de conclure.

La faille concerne le plan de données d’un équipement en bordure de réseau ; une vérification publique d’URL ne peut ni confirmer le correctif ni exclure une compromission.

Que faire si vous êtes concerné ?

Inventoriez les serveurs virtuels APM et leurs profils OAuth, comparez les versions avec l’avis F5 K000162605 et installez le correctif adapté à chaque branche concernée.

Si le correctif doit attendre, demandez à F5 sa mesure de contournement documentée et examinez les journaux et indicateurs disponibles avec votre équipe de réponse à incident.

Vérifier un signe suspect

L’analyse d’une IP aide à contextualiser un journal, mais l’inventaire, le correctif et l’investigation restent à conduire sur l’équipement F5.

Sources

  1. F5 — avis officiel K000162605
  2. CISA — ajout au catalogue KEV, 22 septembre
  3. Rapid7 — analyse de configuration et remédiation