if ( !emtpy($headline_subheadline ) ) : ?>
La vulnérabilité critique d’exécution de code à distance a été ajoutée au KEV de CISA, avec plus de 15 000 déploiements potentiellement menacés.
endif; ?>
La société technologique F5 a corrigé mardi une vulnérabilité critique d’exécution de code à distance dans sa plate-forme BIG-IP Access Policy Manager (APM). La faille affecte les déploiements configurés en tant que serveurs d’autorisation OAuth et était déjà activement exploitée avant que le correctif ne soit disponible.
BIG-IP APM est un composant logiciel de la plate-forme matérielle BIG-IP de F5 qui permet aux entreprises de contrôler l’accès aux ressources du réseau interne. APM effectue diverses vérifications côté client et gère l’autorisation et l’authentification, tout en fournissant une connectivité VPN aux utilisateurs distants.
La faille, identifiée comme CVE-2026-94127, est décrite comme un débordement de tampon basé sur le tas et est notée 9,8 sur l’échelle CVSS. La vulnérabilité affecte également le système BIG-IP lorsqu’il est configuré en mode appliance, mais ne peut être exploitée que lorsque APM et un profil de serveur d’autorisation OAuth sont configurés.
Les déploiements utilisant APM uniquement en tant que client OAuth ou serveur de ressources ne sont pas affectés, a indiqué F5 dans son avis. La société conseille aux utilisateurs d’appliquer le Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso pour la version 21.x pour la branche de version 21.x et le Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso ou Hotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso pour la version toujours prise en charge. Branches 17.5.x et 17.1.x.
En plus des correctifs, F5 a également publié une iRule qui peut être obtenue sur le portail d’assistance et peut être déployée à titre d’atténuation jusqu’à ce que le correctif soit appliqué.
Rechercher les échecs OAuth
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté mardi cette vulnérabilité à son catalogue de vulnérabilités exploitées connues (KEV), signalant une exploitation active confirmée dans la nature. La Shadowserver Foundation suit plus de 15 000 déploiements BIG-IP APM exposés à Internet, l’Amérique du Nord et l’Europe représentant chacune environ 5 000.
F5 conseille aux clients de vérifier les installations pour plusieurs indicateurs de compromission qui nécessitent une corrélation, car la présence d’un seul n’est pas nécessairement un signe d’exploitation.
« À un niveau élevé, plusieurs échecs d’authentification OAuth, suivis de commandes suspectes, bientôt suivies d’un TMM SIGABRT, constituent la combinaison qui devrait conduire à un examen humain du système », a déclaré la société.
Les échecs d’authentification OAuth ne sont pas inhabituels, mais la répétition de plus de 10 messages de ce type dans les journaux, provenant notamment de la même adresse IP, devrait justifier une enquête plus approfondie. La commande suivante peut révéler le nombre d’échecs d’authentification : tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
Si un nombre suspect de messages OAuth est remarqué, les administrateurs doivent examiner les informations enregistrées autour de ces horodatages dans /var/log/auditainsi que la présence de fichiers principaux du TMM, car leur exploitation peut provoquer une boucle et un crash du TMM, générant de tels fichiers.
BIG-IP APM et d’autres appareils et appliances F5 ont été ciblés par des attaquants au cours des dernières années dans le cadre d’une tendance plus large consistant à compromettre les appareils de périphérie du réseau et les passerelles VPN en tant que point d’entrée dans les réseaux d’entreprise. Un peu plus tôt ce mois-ci, des chercheurs en sécurité ont découvert un implant de rootkit Linux spécialement conçu pour les systèmes BIG-IP APM, lié à l’exploitation d’une ancienne vulnérabilité, CVE-2025-5352.



