CVE-2026-94127 : RCE non authentifiée dans BIG-IP APM configuré comme serveur OAuth
Veille sécuritéIdentité & accès
P1CritiqueCISA KEVExploitation active

F5 BIG-IP APM présente une vulnérabilité d'exécution de code à distance lorsqu'une politique d'accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Le problème concerne APM utilisé comme serveur d'autorisation OAuth, et non les déploiements limités aux rôles de client OAuth ou de serveur de ressources.

F5 BIG-IPAPMOAuth
IdentifiantCVE-2026-94127
EPSS
Exploitationconfirmée dans la nature
CorrectifÀ vérifier

Analyse technique

Du trafic HTTP spécialement construit vers le plan de données peut déclencher une exécution de code sur BIG-IP. L'attaque ne requiert pas d'authentification selon la description CVE, mais dépend de l'exposition d'un serveur virtuel combinant une access policy APM et un profil OAuth d'autorisation.

Impact, versions et correctif

VecteurRéseau, via le serveur virtuel BIG-IP exposant APM comme serveur d'autorisation OAuth.
PréconditionsAPM doit être configuré comme OAuth Authorization Server avec une access policy sur le serveur virtuel ciblé.
ImpactExécution de code à distance non authentifiée sur le système BIG-IP, avec impacts potentiels sur la confidentialité, l'intégrité et la disponibilité des services d'accès.
ContournementDésactiver ou retirer les profils OAuth d'autorisation des serveurs virtuels APM concernés lorsque cela est compatible avec l'architecture d'accès.
Exploitation activeconfirmée dans la nature
PoC publicinconnu
CVSS9.3
Publication2026-09-22T15:17:24.313
Mise à jour2026-09-23T04:17:58.180

Détection / vérification

Inventorier les serveurs virtuels APM utilisant des profils OAuth Authorization Server. Rechercher dans les journaux APM, HTTP et système des requêtes anormales visant ces services, ainsi que des processus ou modifications de configuration inattendus sur BIG-IP.

Action recommandée

Appliquer en priorité le correctif ou la mitigation publiés par F5 dès qu'ils sont disponibles pour la branche installée. Restreindre l'exposition réseau des services OAuth APM et surveiller les équipements concernés.

Sources

Priorisation DFS : P1 · confiance de recoupement élevée · 2 source(s).