Sélection de la langue

Alerte - AL26-022 - Vulnérabilité touchant F5 BIG-IP Access Policy Manager (APM) – CVE-2026-94127

Numéro : AL26-022
Date : 22 septembre 2026

Auditoire

La présente alerte s’adresse aux professionnelles et professionnels des TI et aux gestionnaires.

Objet

Une alerte vise à sensibiliser les destinataires à une cybermenace récemment relevée pouvant toucher les biens d’information électroniques et à fournir des conseils supplémentaires en matière de détection et d’atténuation. Le Centre canadien pour la cybersécurité (ou Centre pour la cybersécurité) peut offrir une assistance supplémentaire aux destinataires qui en font la demande.

Détails

Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) est au courant d’une vulnérabilité critique touchant F5 BIG‑IP Access Policy Manager (APM)Note de bas de page 1.

En réponse à l’avis de sécurité publié par le fournisseur le 22 septembre 2026, le Centre pour la cybersécurité a publié l’AV26-949 le 22 septembre 2026Note de bas de page 2.

Publiée sous le numéro CVE-2026-94127Note de bas de page 3, cette vulnérabilité est de type Dépassement de tampon basé sur le tas (CWE-122)Note de bas de page 4. Elle touche les systèmes F5 BIG‑IP où une politique d’accès APM et un profil OAuth sont configurés sur le même serveur virtuel. Dans ces conditions, un trafic malveillant spécialement conçu pourrait permettre à un attaquant non authentifié d’exécuter du code arbitraire sur l’appareil touché, ce qui pourrait mener à l’exécution de code à distance et à la compromission complète du système.

F5 a indiqué que la vulnérabilité CVE-2026-94127 fait l’objet d’une exploitation active dans la nature.

Mesures recommandées

Le Centre pour la cybersécurité recommande fortement aux organisations utilisant des déploiements touchés de F5 BIG-IP APM de mettre à niveau leurs systèmes aux versions logicielles corrigées prises en charge par le fournisseur, identifiées ci-dessous :

Produit touchés Versions touchées Versions corrigées
BIG IP APM Versions 17.1.0 antérieures à Hotfix-BIGIP-17.1.3.5.0.41.14-ENG Version 17.1.0 Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
BIG IP APM Versions 17.5.0 antérieures à Hotfix-BIGIP-17.5.1.9.0.160.12-ENG Version 17.5.0 Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
BIG IP APM Versions 21.1.0 antérieures à Hotfix-BIGIP-21.1.0.2.0.30.22-ENG Version 21.1.0 Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

Le Centre pour la cybersécurité recommande également aux organisations :

  • De repérer les systèmes BIG‑IP vulnérables qui utilisent à la fois une politique d’accès APM et un profil OAuth sur un serveur virtuel.
  • D’appliquer l’iRule fournie par le fournisseur (communiquer avec le soutien technique de F5 pour l’obtenir)Note de bas de page 1.
  • D’examiner les journaux d’accès à la recherche d’indicateurs de compromission (IoC), notamment les échecs d’authentification OAuth, particulièrement lorsqu’ils surviennent en succession rapide ou en grand volumeNote de bas de page 1. Les organisations devraient également examiner les comptes administratifs et les politiques d’accès afin de détecter toute activité suspecte.
  • De mettre à niveau les systèmes vers une version corrigée du logiciel prise en charge par le fournisseur dès que possible.
  • De s’assurer que les interfaces de gestion sont accessibles uniquement à partir de réseaux d’administration approuvés et de confiance.
  • De suivre les directives de F5 concernant la correction de la vulnérabilité et la validation des systèmes après le déploiement des correctifs.

Remarque : Les organisations exploitant des configurations évaluées selon les Critères communs (Common Criteria)Note de bas de page 5 devraient consulter l’avis de sécurité de F5Note de bas de page 1 et appliquer les mises à jour recommandées conformément à leurs exigences en matière de gestion des changements et de maintien de la certification.

De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l’accent sur ce qui suitNote de bas de page 6 :

  • intégrer, surveiller et défendre les passerelles Internet;
  • appliquer les correctifs aux applications et aux systèmes d'exploitation;
  • renforcer les systèmes d'exploitation et les applications;
  • isoler les applications Web.

Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca.

References

Date de modification :