# CVE-2026-94127 : F5 BIG‑IP APM Heap-based Buffer Overflow Vulnerability

> BIG‑IP APM contient une overflow mémoire lorsque une policy d’accès et un OAuth profile sont configurés sur un serveur virtuel, ce qui peut permettre à un attaquant non authentifié d’exécuter du code à distance.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-94127-f5
- Sévérité : Critique · CVSS 9.3 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
- CISA KEV (exploitation observée) : oui · ajoutée le 22 septembre 2026, échéance 25 septembre 2026
- Éditeur : F5
- Produits : F5 BIG‑IP APM
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 23 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 23 septembre 2026 (22 septembre 2026)
- Mots clés : f5, remote-code-execution, exploitee, kev

## Action recommandée

Appliquez immédiatement les correctifs fournis par F5 et restreignez l’accès non nécessaire au BIG‑IP.

## Le contexte

BIG‑IP APM contient une overflow mémoire lorsque une policy d’accès et un OAuth profile sont configurés sur un serveur virtuel, ce qui peut permettre à un attaquant non authentifié d’exécuter du code à distance.

## Vecteur d'attaque

surface web; configuration d’accès via une policy OAuth sur un virtual server

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| F5 BIG‑IP APM | voir l'avis de l'éditeur | non communiquée |

Non affecté : Aucune information additionnelle au‑delà du périmètre KEV.

Statut du correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

## La vulnérabilité

### CVE-2026-94127 : remote code execution (RCE) via heap-based buffer overflow

 F5 BIG-IP APM · CVSS 9.3 · exploitation observée

BIG‑IP APM contains a heap-based buffer overflow vulnerability when access policy and an OAuth profile are configured on a virtual server.

Impact : Exécution de code à distance et compromission complète d’un CIC/serveur virtuel exposé.

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N`

## Recommandations

- Appliquer les correctifs du fournisseur immédiatement.
- Limiter l’exposition des appliances BIG‑IP APM et surveiller les journaux pour activité suspecte.

## Ce qu'il faut retenir

Appliquez immédiatement les correctifs fournis par F5 et restreignez l’accès non nécessaire au BIG‑IP.

Analyse issue du bulletin de veille Kreomnis du 23 septembre 2026 (fenêtre : 22 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search) (nvd)
- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CVE-2026-94127 : source primaire](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-94127-f5. Analyse à usage défensif uniquement.
