Contexte de la vulnérabilité

Le 22 septembre 2026, F5 a publié un advisory concernant la faille CVE‑2026‑94127. Il s’agit d’un débordement de tampon sur le tas (heap‑based buffer overflow) dans le module Access Policy Manager (APM) de BIG‑IP, uniquement lorsque ce module agit comme serveur d’autorisation OAuth. La combinaison d’une politique d’accès APM et d’un profil OAuth sur le même serveur virtuel crée la condition d’exploitation. Le trafic malveillant dirigé vers ce serveur virtuel déclenche le dépassement de tampon, permettant à un attaquant non authentifié d’exécuter du code sur le système BIG‑IP.

Analyse technique du mécanisme

Le débordement réside dans la gestion des requêtes OAuth : le code APM alloue un tampon pour stocker les paramètres d’une requête UserInfo, puis copie les données reçues sans vérifier correctement la taille. Un flux spécialement conçu dépasse la capacité du tampon, corrompant des structures de données du heap et redirigeant le flux d’exécution vers du code injecté. Le score CVSS v3.1 de 9.8 et le score v4.0 de 9.3 reflètent la possibilité d’une exécution de code à distance sans authentification préalable.

Cette vulnérabilité affecte les versions suivantes tant qu’elles ne sont pas corrigées :

Branch 21.1 : 21.1.0 (avant Hotfix‑BIGIP‑21.1.0.2.0.30.22‑ENG)
Branch 17.5 : 17.5.0‑17.5.1 (avant Hotfix‑BIGIP‑17.5.1.9.0.160.12‑ENG)
Branch 17.1 : 17.1.0‑17.1.3 (avant Hotfix‑BIGIP‑17.1.3.5.0.41.14‑ENG)

Les systèmes en mode Appliance restent vulnérables, et la restriction d’accès à l’interface de gestion BIG‑IP n’empêche pas l’exploitation, car le trafic malveillant cible directement le serveur virtuel.

Mesures d’atténuation et détection

F5 propose un correctif d’ingénierie (hotfix) pour chaque branche. En l’absence d’installation immédiate, un iRule de mitigation peut être déployé sur le serveur virtuel concerné. Les clients doivent ouvrir un ticket avec le support F5 pour obtenir cet iRule. En parallèle, le CISA a inscrit la faille dans le catalogue KEV et a donné aux agences fédérales américaines jusqu’au 25 septembre 2026 pour appliquer les correctifs.

Les indicateurs de compromission (IoC) fournis par F5 et CERT‑EU comprennent :

# Requêtes OAuth échouées
tmctl global_oauth_stat -s total_requests,total_userinfo_requests,total_failed
# Recherche de plus de 10 échecs depuis une même IP
grep "The access token is invalid" /var/log/apm
# Analyse des logs d’audit pour des commandes suspectes
cat /var/log/audit

Une séquence typique : plusieurs échecs UserInfo, augmentation du compteur total_failed, puis génération d’un signal SIGABRT par le daemon TMM. Bien que la présence du SIGABRT ne prouve pas une compromission, elle justifie une enquête approfondie.

Implications et bonnes pratiques

Le scénario montre que la co‑localisation d’un profil OAuth d’autorisation et d’une politique d’accès sur le même serveur virtuel augmente la surface d’attaque. Séparer ces fonctions sur des serveurs distincts élimine la condition d’exploitation. De plus, les organisations doivent surveiller les versions de BIG‑IP en usage, appliquer les hotfixes dès leur disponibilité et maintenir des règles de filtrage réseau qui limitent l’accès aux serveurs virtuels exposés aux flux OAuth. Enfin, la présence d’une autre faille APM (CVE‑2025‑53521) dans le même intervalle de versions indique la nécessité d’un audit complet des configurations APM avant toute mise en production.