VDB

CVE-2026-94127

CVE-2026-94127 PUBLISHED KEV CVSS 9.300000190734863 CRITICAL

Auditoire La présente alerte s’adresse aux professionnelles et professionnels des TI et aux gestionnaires. Objet Une alerte vise à sensibiliser les destinataires à une cybermenace récemment relevée pouvant toucher les biens d’information électroniques et à fournir des conseils supplémentaires en matière de détection et d’atténuation. Le Centre canadien pour la cybersécurité (ou Centre pour la cybersécurité) peut offrir une assistance supplémentaire aux destinataires qui en font la demande. Détails Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) est au courant d’une vulnérabilité critique touchant F5 BIG‑IP Access Policy Manager (APM)Note de bas de page 1. En réponse à l’avis de sécurité publié par le fournisseur le 22 septembre 2026, le Centre pour la cybersécurité a publié l’AV26-949 le 22 septembre 2026Note de bas de page 2. Publiée sous le numéro CVE-2026-94127Note de bas de page 3, cette vulnérabilité est de type Dépassement de tampon basé sur le tas (CWE-122)Note de bas de page 4. Elle touche les systèmes F5 BIG‑IP où une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Dans ces conditions, un trafic malveillant spécialement conçu pourrait permettre à un attaquant non authentifié d’exécuter du code arbitraire sur l’appareil touché, ce qui pourrait mener à l’exécution de code à distance et à la compromission complète du système. F5 a indiqué que la vulnérabilité CVE-2026-94127 fait l’objet d’une exploitation active dans la nature. Mesures recommandées Le Centre pour la cybersécurité recommande fortement aux organisations utilisant des déploiements touchés de F5 BIG-IP APM de mettre à niveau leurs systèmes aux versions logicielles corrigées prises en charge par le fournisseur, identifiées ci-dessous : Produit touchés Versions touchées Versions corrigées BIG IP APM Versions 17.1.0 antérieures à Hotfix-BIGIP-17.1.3.5.0.41.14-ENG Version 17.1.0 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG BIG IP APM Versions 17.5.0 antérieures à Hotfix-BIGIP-17.5.1.9.0.160.12-ENG Version 17.5.0 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG BIG IP APM Versions 21.1.0 antérieures à Hotfix-BIGIP-21.1.0.2.0.30.22-ENG Version 21.1.0 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG Le Centre pour la cybersécurité recommande également aux organisations : De repérer les systèmes BIG‑IP vulnérables qui utilisent à la fois une politique d’accès APM et un profil OAuth sur un serveur virtuel. D’appliquer l’iRule fournie par le fournisseur (communiquer avec le soutien technique de F5 pour l’obtenir)Note de bas de page 1. D’examiner les journaux d’accès à la recherche d’indicateurs de compromission (IoC), notamment les échecs d’authentification OAuth, particulièrement lorsqu’ils surviennent en succession rapide ou en grand volumeNote de bas de page 1. Les organisations devraient également examiner les comptes administratifs et les politiques d’accès afin de détecter toute activité suspecte. De mettre à niveau les systèmes vers une version corrigée du logiciel prise en charge par le fournisseur dès que possible. De s’assurer que les interfaces de gestion sont accessibles uniquement à partir de réseaux d’administration approuvés et de confiance. De suivre les directives de F5 concernant la correction de la vulnérabilité et la validation des systèmes après le déploiement des correctifs. Remarque : Les organisations exploitant des configurations évaluées selon les Critères communs (Common Criteria)Note de bas de page 5 devraient consulter l’avis de sécurité de F5Note de bas de page 1 et appliquer les mises à jour recommandées conformément à leurs exigences en matière de gestion des changements et de maintien de la certification. De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l’accent sur ce qui suitNote de bas de page 6 : intégrer, surveiller et défendre les passerelles Internet; appliquer les correctifs aux applications et aux systèmes d'exploitation; renforcer les systèmes d'exploitation et les applications; isoler les applications Web. Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca. References Note de bas de page 1 K000162605: BIG-IP APM vulnerability CVE-2026-94127 (en anglais seulement) Retour à la référence de la note de bas de page 1 Note de bas de page 2 AV26-949 – Bulletin de sécurité F5 Retour à la référence de la note de bas de page2 referrer Note de bas de page 3 CVE-2026-94127 Detail (en anglais seulement) Retour à la référence de la note de bas de page3 referrer Note de bas de page 4 CWE-122 : Heap-based Buffer Overflow (en anglais seulement) Retour à la référence de la note de bas de page4 referrer Note de bas de page 5 Critères communs – Centre canadien pour la cybersécuritié Retour à la référence de la note de bas de page5 referrer Note de bas de page 6 Les 10 mesures de sécurité des TI visant à protéger les réseaux Internet et l’information (ITSM.10.089) Retour à la référence de la note de bas de page6 referrer

Risk Scores

CVSS 4.0
9.300000190734863
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Affected Products

VendorProductVersions
isolerisoler les applications Web.
DeDe suivre les directives de F5 concernant la correction de la vulnérabilité et la validation des systèmes après le déploiement des correctifs.
EnsureEnsure management interfaces are restricted to trusted administrative networks.
ApplyApply the vendor-provided iRule (contact F5 Support to obtain the iRule)Footnote 1.
IsolateIsolate web-facing applications
Consolidating,Consolidating, monitoring, and defending Internet gateways
renforcerrenforcer les systèmes d'exploitation et les applications;
DeDe repérer les systèmes BIG‑IP vulnérables qui utilisent à la fois une politique d’accès APM et un profil OAuth sur un serveur virtuel.
D’appliquerD’appliquer l’iRule fournie par le fournisseur (communiquer avec le soutien technique de F5 pour l’obtenir)Note de bas de page 1.
D’examinerD’examiner les journaux d’accès à la recherche d’indicateurs de compromission (IoC), notamment les échecs d’authentification OAuth, particulièrement lorsqu’ils surviennent en succession rapide ou en grand volumeNote de bas de page 1. Les organisations devraient également examiner les comptes administratifs et les politiques d’accès afin de détecter toute activité suspecte.
HardenHarden operating systems and applications
FollowFollow F5 guidance for vulnerability remediation and validation following patch deployment.
DeDe mettre à niveau les systèmes vers une version corrigée du logiciel prise en charge par le fournisseur dès que possible.
VersionsVersions 17.5.0 prior to Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
appliquerappliquer les correctifs aux applications et aux systèmes d'exploitation;
UpgradeUpgrade to a vendor-supported fixed software version as soon as possible.
VersionsVersions 17.1.0 prior to Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
VersionsVersions 21.1.0 prior to Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
ReviewReview access logs for indicators of compromise (IoC), particularly OAuth authentication failures especially in rapid succession or large volumeFootnote 1. Also review administrative accounts, access policies for any signs of suspicious activity.
intégrer,intégrer, surveiller et défendre les passerelles Internet;

…and 3 more

Timeline

  • Sep 22, 2026 CISA KEV Added
  • Sep 22, 2026 VulnCheck KEV Exploitation
  • Sep 22, 2026 CVE Published
  • Sep 23, 2026 Security Advisory
Open in Interactive Console →
$ Console Community · 100/wk Open console ›