Retour au blog
CVE-2026-94127F5BIG-IPAPMOAuthCISA KEVCVE

F5 BIG-IP APM CVE-2026-94127 : RCE non authentifiée si APM est serveur d'autorisation OAuth

CVE-2026-94127 (9.8, CISA KEV) : débordement de tas F5 BIG-IP APM, seulement si APM est serveur d'autorisation OAuth. Vérifier en deux minutes.

23 septembre 20264 min de lecture

CVE-2026-94127 est un débordement de tas dans F5 BIG-IP Access Policy Manager (APM), noté 9.8, publié le 22 septembre 2026 et ajouté au catalogue CISA KEV le même jour, avec une échéance au 25.

C'est une RCE non authentifiée — mais avec une condition d'exposition très précise, qui permet à la majorité des clients BIG-IP de savoir rapidement s'ils sont concernés. C'est par là qu'il faut commencer.

ChampValeur
CVSS 3.19.8 (CRITICAL)
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Ajout CISA KEV2026-09-22
Échéance CISA2026-09-25

La condition qui décide de tout

When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth Client / Resource Server (without OAuth authorization server profiles configured) are not affected.

Trois conditions cumulatives :

  1. APM est provisionné
  2. Une politique d'accès et un profil OAuth sont attachés à un virtual server
  3. APM joue le rôle de serveur d'autorisation OAuth — il émet des jetons

Le troisième point élimine beaucoup de déploiements. La plupart utilisent APM comme client d'un fournisseur d'identité externe (Entra ID, Okta, ADFS) : ils ne sont pas vulnérables. Seuls ceux qui font de BIG-IP leur propre émetteur de jetons OAuth le sont.

Vérifier en deux minutes

Dans l'utilitaire de configuration :

Access  ›  Federation  ›  OAuth Authorization Server

Si cette liste est vide, CVE-2026-94127 ne te concerne pas. Si elle contient des profils, vérifie s'ils sont attachés à un virtual server actif.


Ce que précise F5

This is a data plane issue; there is no control plane exposure. The BIG-IP system in Appliance mode is also vulnerable.

Deux informations importantes :

  • Plan de données : l'attaque arrive par le trafic destiné au virtual server — celui qui est exposé aux utilisateurs, souvent sur Internet. Restreindre l'interface d'administration ne protège pas contre cette faille.
  • Mode Appliance : ce mode durci, qui restreint l'accès shell, ne constitue pas une protection ici.

Et une dernière note à ne pas négliger :

Software versions which have reached End of Technical Support (EoTS) are not evaluated.

« Non évalué » ne veut pas dire « non vulnérable ». Une version hors support qui a APM en serveur d'autorisation OAuth doit être présumée vulnérable.


Versions

NVD liste les bornes suivantes pour big-ip_access_policy_manager : 17.1.3, 17.5.1, 21.1.0. Ce sont des bornes de branches, pas forcément la version à installer — l'article K de F5 correspondant indique la version corrigée exacte par branche.

tmsh show sys version

Détection

  • Redémarrages du processus apmd ou de TMM, et fichiers de core dans /var/core — un débordement de tas raté laisse un crash
  • Requêtes anormales vers les endpoints OAuth du virtual server (autorisation, jeton) : volumes, tailles de paramètres, origines inhabituelles
  • Jetons OAuth émis hors du profil habituel des applications clientes
  • Processus ou fichiers inconnus sur le système

Mitigation

  1. Si tu n'as pas de profil OAuth Authorization Server : non concerné par cette CVE — mais mets à jour dans le cycle normal.
  2. Si tu en as un : applique la version corrigée de ta branche immédiatement. En attendant, détacher le profil serveur d'autorisation OAuth des virtual servers exposés, si le service peut s'en passer temporairement, supprime la condition d'exploitation.
  3. Versions EoTS avec cette configuration : migration vers une branche supportée.
  4. En cas de doute sur une compromission : faire tourner les clés de signature des jetons OAuth émis par APM — c'est ce qui permettrait à un attaquant de forger des jetons acceptés par toutes les applications qui font confiance à ce serveur.

Pourquoi surveiller en continu vos équipements applicatifs

Un BIG-IP n'est pas qu'un répartiteur de charge : dans beaucoup d'organisations, c'est aussi le fournisseur d'identité de dizaines d'applications. Savoir quelle configuration tourne sur quel équipement, et dans quelle version, est ce qui transforme une échéance CISA à trois jours en une vérification de deux minutes.

Avec cveo.tech, inventorie tes BIG-IP et leurs modules avec leur version exacte, et reçois une alerte dès qu'une CVE au CISA KEV les concerne.

Chaque lundi

Les CVE critiques de la semaine, dans votre boîte mail

Un email par semaine : les vulnérabilités CVSS ≥ 9 publiées ces sept derniers jours, et nos dernières analyses. Rien d'autre.

Double confirmation par email. Désinscription en un clic, à tout moment.

Surveillez les CVE avec l'IA

Recherche IA, scoring CVSS, surveillance de parc et alertes automatiques.