CVE-2026-94127 : Vulnérabilité critique F5 BIG-IP APM exploitée en zero-day

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publié le 23 septembre 2026. F5 et la CISA ont émis conjointement une alerte concernant l’exploitation active d’une vulnérabilité critique dans le composant BIG-IP Access Policy Manager (APM). 🚨 Vulnérabilité CVE : CVE-2026-94127 Score CVSS : 9.8 (critique) Type : Exécution de code à distance (RCE) sans authentification Condition d’exploitation : La vulnérabilité est déclenchable uniquement lorsque BIG-IP APM est configuré comme OAuth Authorization Server (non exploitable en mode OAuth Client/Resource Server) Vecteur : Envoi de trafic malveillant vers l’appliance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur un serveur virtuel Mode Appliance : Également vulnérable Exposition : Plan de données uniquement, pas d’exposition du plan de contrôle 📦 Versions affectées BIG-IP APM 21.1.0 BIG-IP APM 17.5.0 à 17.5.1 BIG-IP APM 17.1.0 à 17.1.3 🛠️ Correctifs F5 a publié des hotfixes pour les versions affectées. Aucun autre produit F5 n’est concerné selon l’éditeur. ...

24 septembre 2026 · 2 min
Dernière mise à jour le: 24 septembre 2026 📝