F5 - CVE-2026-94127

Date de publication :

Il s'agit d'une vulnérabilité de dépassement de tampon en tas au sein du sous-système de traitement OAuth de BIG-IP APM.

BIG-IP Access Policy Manager est un module de la plateforme BIG-IP de F5 dédié à la gestion des accès distants, à l'authentification unique et à la fédération d'identité, notamment via le protocole OAuth, pour les applications publiées derrière l'appliance.

Le composant affecté s'exécute dans le Traffic Management Microkernel, le processus du plan de données de l'appliance. La faille se déclenche uniquement lorsqu'une politique d'accès APM et un profil OAuth sont configurés sur le même serveur virtuel, avec APM configuré en tant que serveur d'autorisation OAuth. Un trafic spécialement conçu envoyé vers ce serveur virtuel provoque une écriture de données au-delà des limites d'une zone mémoire allouée sur le tas. Cette écriture hors limites corrompt de la mémoire adjacente et peut altérer le flux d'exécution du processus. Aucune authentification ni interaction utilisateur n'est nécessaire pour déclencher la faille.

Elle permet à un attaquant réseau non authentifié d'exécuter du code arbitraire à distance sur l'appliance BIG-IP.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-122 : Heap-based Buffer Overflow

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   BIG-IP APM version 21.1.0
•   BIG-IP APM versions 17.5.0 jusqu'à 17.5.1
•   BIG-IP APM versions 17.1.0 jusqu'à 17.1.3

Contournement provisoire

Toutes branches concernées : application d'une iRule de contournement sur le serveur virtuel BIG-IP APM affecté, disponible sur demande auprès du support F5, en mesure temporaire avant l'application du correctif

Solutions ou recommandations

•   Branche 21.x : hotfix Hotfix-BIGIP-21.1.0.2.0.30.22-ENG et versions supérieures
•   Branche 17.5.x : hotfix Hotfix-BIGIP-17.5.1.9.0.160.12-ENG et versions supérieures
•   Branche 17.1.x : hotfix Hotfix-BIGIP-17.1.3.5.0.41.14-ENG et versions supérieures