🔍 Contexte

Source : SecurityWeek, article de Ionut Arghire publié le 23 septembre 2026. F5 et la CISA ont émis conjointement une alerte concernant l’exploitation active d’une vulnérabilité critique dans le composant BIG-IP Access Policy Manager (APM).

🚨 Vulnérabilité

  • CVE : CVE-2026-94127
  • Score CVSS : 9.8 (critique)
  • Type : Exécution de code à distance (RCE) sans authentification
  • Condition d’exploitation : La vulnérabilité est déclenchable uniquement lorsque BIG-IP APM est configuré comme OAuth Authorization Server (non exploitable en mode OAuth Client/Resource Server)
  • Vecteur : Envoi de trafic malveillant vers l’appliance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur un serveur virtuel
  • Mode Appliance : Également vulnérable
  • Exposition : Plan de données uniquement, pas d’exposition du plan de contrôle

📦 Versions affectées

  • BIG-IP APM 21.1.0
  • BIG-IP APM 17.5.0 à 17.5.1
  • BIG-IP APM 17.1.0 à 17.1.3

🛠️ Correctifs

F5 a publié des hotfixes pour les versions affectées. Aucun autre produit F5 n’est concerné selon l’éditeur.

📡 Indicateurs de compromission

F5 a publié trois indicateurs de compromission (IoC) dans son advisory, précisant que leur apparition combinée et fréquente doit être corrélée pour identifier une attaque.

🏛️ Réponse institutionnelle

La CISA a ajouté CVE-2026-94127 à son catalogue Known Exploited Vulnerabilities (KEV) simultanément à la publication de l’advisory F5, imposant aux agences fédérales un délai de trois jours pour appliquer le correctif, conformément à la directive BOD 26-04.

📰 Nature de l’article

Article d’alerte de sécurité spécialisé, visant à informer les organisations utilisant F5 BIG-IP APM de l’exploitation active d’une vulnérabilité critique et de la disponibilité de correctifs.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

  • CVEs : CVE-2026-94127NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 64/100 (moyenne)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 6428 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/critical-f5-big-ip-vulnerability-exploited-as-zero-day/