CVE-2026-94127
Vulnérabilité OAuth de BIG-IP APM
- Publié
- 22 sept. 2026
- Mise à jour
- 23 sept. 2026
- Attribution de CNA
- f5
- Preuve observée
- 22 sept. 2026
CVSS primaire
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NCISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Lorsqu'une politique d'accès BIG-IP APM et un profil OAuth sont configurés sur un serveur virtuel, un trafic malveillant spécifique peut conduire à une exécution de code à distance (RCE). Cette vulnérabilité n'est présente que lorsque BIG-IP APM est configuré en tant que serveur d'autorisation OAuth. Les déploiements utilisant APM strictement en tant que client OAuth / serveur de ressources (sans profils de serveur d'autorisation OAuth configurés) ne sont pas affectés par cette vulnérabilité. Impact : Cette vulnérabilité permet à un attaquant non authentifié d'exécuter du code à distance. Le système BIG-IP en mode Appliance est également vulnérable. Il s'agit d'un problème de plan de données ; il n'y a aucune exposition du plan de contrôle. Remarque : Les versions logicielles ayant atteint la fin du support technique (EoTS) ne sont pas évaluées.
Sources
1- CVE-2026-94127Détection
Détecteur défensif en lecture seule pour CVE-2026-94127 dans F5 BIG-IP APM. Il identifie les hôtes, vérifie les versions via iControl REST et contrôle les préconditions du serveur d'autorisation OAuth.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.