AIO APEX

F5 corrige un jour zéro BIG-IP activement exploité, la CISA donne aux agences fédérales jusqu'à vendredi

BleepingComputer
Partager:
F5 corrige un jour zéro BIG-IP activement exploité, la CISA donne aux agences fédérales jusqu'à vendredi

F5 a publié mardi des mises à jour de sécurité d'urgence pour une vulnérabilité critique de type zero-day dans BIG-IP Access Policy Manager (APM) que des attaquants exploitent activement pour obtenir une exécution de code à distance. La faille, répertoriée CVE-2026-94127, affecte les instances BIG-IP APM configurées comme serveur d'autorisation OAuth.

La vulnérabilité importe immédiatement en raison de qui dépend du produit : F5 est une entreprise du Fortune 500 servant plus de 23 000 clients, dont 48 entreprises du Fortune 50. La CISA a ajouté CVE-2026-94127 à son catalogue de vulnérabilités exploitées connues le jour même où F5 a publié son avis, et a ordonné aux agences fédérales de sécuriser leurs réseaux contre la faille avant vendredi.

« Nous avons appris que cette vulnérabilité a été exploitée », a déclaré F5 dans son avis. L'ampleur de l'exposition potentielle est significative. L'organisation à but non lucratif Shadowserver suit actuellement plus de 14 700 adresses IP avec des empreintes BIG-IP APM en ligne.

Ce n'est pas le premier problème de sécurité sérieux de F5. En octobre 2025, l'entreprise a révélé que des pirates soutenus par un État avaient compromis ses systèmes internes en août 2025 et volé du code source BIG-IP non divulgué. La CISA a signalé huit vulnérabilités F5 activement exploitées depuis novembre 2021.

Les organisations utilisant BIG-IP APM avec des profils de serveur d'autorisation OAuth configurés doivent appliquer immédiatement le correctif de F5 ou déployer l'iRule de mitigation.

Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: