F5 - CVE-2026-66842

Date de publication :

Il s'agit d'une vulnérabilité de contrôle d'accès défaillant dans l'utilitaire de configuration de BIG-IP et BIG-IQ, également désigné Traffic Management User Interface (TMUI).

BIG-IP est une plateforme de distribution d'applications (ADC) commercialisée par F5. Elle assure des fonctions de répartition de charge, de pare-feu applicatif et de passerelle d'accès distant pour les applications qu'elle publie. BIG-IQ est la solution de gestion centralisée associée, qui pilote la configuration et la supervision de plusieurs instances BIG-IP depuis une interface unique. Les deux produits reposent sur le même système d'exploitation sous-jacent, TMOS.

Un utilisateur authentifié, quel que soit son rôle, peut adresser une requête non divulguée à cet utilitaire. Cette requête permet la création de comptes administrateurs sur le système. Aucun détail technique supplémentaire sur le mécanisme précis n'a été publié par F5. La vulnérabilité relève exclusivement du plan de contrôle. Aucune exposition côté plan de données n'est mentionnée par l'éditeur.

Elle permet à un attaquant authentifié disposant d'un accès réseau à l'interface de gestion de BIG-IP ou BIG-IQ d'élever ses privilèges jusqu'au niveau administrateur complet du système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-918 : Server-Side Request Forgery (SSRF)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   BIG-IP (tous modules), branche 21.x, versions 21.0.0 jusqu'à 21.1.0
•   BIG-IP (tous modules), branche 17.x, versions 17.5.0 jusqu'à 17.5.1 et versions 17.1.0 jusqu'à 17.1.3
•   BIG-IQ, branche 8.x, versions 8.4.0 jusqu'à 8.4.2

Contournement provisoire

•   Restreindre l'accès à l'utilitaire de configuration, à iControl REST et à SSH via les adresses IP self, en configurant le paramètre Port Lockdown sur "Allow None" ou "Allow Custom" pour bloquer ces services.
•   Restreindre l'accès à l'utilitaire de configuration, à iControl REST et à SSH via l'interface de gestion, en limitant cet accès aux seuls utilisateurs et dispositifs de confiance sur un réseau sécurisé.
•   F5 précise qu'aucune mitigation ne permet de conserver l'accès à ces trois surfaces pour des utilisateurs authentifiés tout en neutralisant totalement le risque, l'attaque étant menée par des utilisateurs légitimement authentifiés. La seule mesure réellement efficace consiste à retirer l'accès aux utilisateurs qui ne sont pas pleinement dignes de confiance.

Solutions ou recommandations

•   Branche BIG-IP 21.x : correctif disponible en versions 21.1.0.1 et 21.0.0.3 et supérieures, selon la sous-version d'origine.
•   Branche BIG-IP 17.x : correctif disponible en versions 17.5.1.8 et 17.1.3.4 et supérieures, selon la sous-version d'origine.
•   Branche BIG-IQ 8.x : correctif disponible en version 8.4.2.1 et supérieures.