Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-94127 — Détecteur défensif en lecture seule pour CVE-2026-94127 dans F5 BIG-IP APM. Il identifie les hôtes, vérifie les versions via iControl REST et contrôle les préconditions du serveur d'autorisation OAuth. | Kitploit
Outils/GitHubGitHub/furkankayapinar/cve-2026-94127
Outils DéfensifsReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationSécurité RéseauRéponse aux Incidents
GitHub
furkankayapinar/cve-2026-94127

CVE-2026-94127

Détecteur défensif en lecture seule pour CVE-2026-94127 dans F5 BIG-IP APM. Il identifie les hôtes, vérifie les versions via iControl REST et contrôle les préconditions du serveur d'autorisation OAuth.

Voir le dépôt
2il y a 19h 52mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-94127 — Outil de détection F5 BIG-IP APM (Défensif)

Auteur : https://github.com/FurkanKAYAPINAR/

Un détecteur défensif, non-exploit pour CVE-2026-94127, un débordement de tampon basé sur le tas (CWE-122) dans F5 BIG-IP APM qui permet à un attaquant distant non authentifié d'obtenir une exécution de code à distance (RCE).

  • CVSS 3.1 : 9.8 / CVSS 4.0 : 9.3 (Critique)
  • Activment exploitée dans la nature — répertoriée dans le catalogue CISA KEV.
  • Avis F5 K000162605, publié le 2026-09-22.
  • Date limite de remédiation fédérale CISA : 2026-09-25.

Ce dépôt contient uniquement des outils de détection et de remédiation. Il ne contient pas d'exploit weaponisé ni de preuve de concept permettant d'obtenir une exécution de code. Voir Périmètre et éthique.

Ce que la vulnérabilité requiert

La vulnérabilité ne se manifeste que lorsque BIG-IP APM est configuré comme serveur d'autorisation OAuth — c'est-à-dire un serveur virtuel qui possède à la fois :

  1. une politique d'accès APM, et
  2. un profil OAuth

Le trafic OAuth malveillant vers un tel serveur virtuel peut déclencher le débordement de tas. Les déploiements qui utilisent APM strictement comme client OAuth / serveur de ressources (sans profil de serveur d'autorisation) ne sont .

pas affectés

Ce que fait cet outil

detect_cve_2026_94127.py effectue des vérifications en lecture seule :

  1. Empreinte (non authentifié) : détermine si un hôte est un point de terminaison BIG-IP / TMUI.
  2. Version (authentifié) : lit Version/Build via iControl REST (/mgmt/tm/sys/version) et compare aux plages affectées.
  3. Préconditions (authentifié) : vérifie si un serveur virtuel porte à la fois une politique d'accès APM et un profil OAuth.
  4. Verdict : affiche un verdict clair pour chaque cible.

Il n'envoie que des requêtes normales en lecture seule — aucun trafic crafté/de débordement.

Versions affectées

BrancheMinimum affectéCorrectif (à confirmer dans K000162605)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG

Le versionnage des correctifs d'ingénierie de F5 est irrégulier ; l'outil signale les branches affectées de manière conservatrice et vous invite à confirmer la version corrigée exacte auprès de l'avis officiel avant de conclure.

Installation

root@kitploit:~
pip install -r requirements.txt

Nécessite Python 3.8+.

Utilisation

root@kitploit:~
# Empreinte non authentifiée (est-ce un BIG-IP ?)
./detect_cve_2026_94127.py -t 10.0.0.1

# Authentifié, lecture seule — le plus précis (un compte en lecture seule suffit)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # demande le mot de passe

# Scanner une liste d'hôtes et émettre du JSON
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# Exécuter sur l'appliance elle-même (utilise tmsh), ou contre une config exportée
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

Le code de sortie est 2 lorsqu'une cible est vulnérable/probablement vulnérable (compatible CI), 0 sinon.

Verdicts

VerdictSignification
VULNERABLEVersion affectée et préconditions d'exploitation présentes
LIKELY_VULNERABLEVersion affectée ; configuration non vérifiée (pas d'identifiants)
AFFECTED_VERSION_CONFIG_ABSENTVersion affectée, mais APM+OAuth introuvable
NOT_AFFECTED_PATCHEDLa version semble égale ou supérieure au correctif
NOT_AFFECTED_BRANCHBranche/version en dehors de l'ensemble affecté
NOT_A_BIGIP_OR_UNREACHABLEAucun indicateur BIG-IP
UNKNOWNDonnées insuffisantes (ex. BIG-IP confirmé mais pas d'identifiants)

Remédiation

  1. Appliquez le correctif F5 pour votre branche (voir K000162605).
  2. Atténuation intérimaire : appliquez l'iRule fournie par F5 aux serveurs virtuels affectés et activez la journalisation renforcée pour la triage forensique.
  3. Restreignez l'accès réseau aux serveurs virtuels affectés jusqu'au correctif.
  4. Vérifiez si le rôle de serveur d'autorisation OAuth est nécessaire ; le désactiver supprime la précondition d'exploitation.

Périmètre et éthique

Ce projet est destiné aux défenseurs et administrateurs autorisés pour inventorier et remédier à leur propre exposition avant la date limite de remédiation.

  • Ne l'exécutez que sur des systèmes que vous possédez ou que vous êtes explicitement autorisé à évaluer.
  • Il ne contient aucun code d'exploit. Comme ce CVE n'a été corrigé que récemment et fait l'objet d'une exploitation massive active contre une population largement non corrigée, un PoC weaponisé public permettrait principalement des attaques contre des victimes ; ce dépôt l'omet délibérément.

Références

  • Avis F5 : https://my.f5.com/manage/s/article/K000162605
  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7 : https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

Licence

MIT — voir LICENSE.

Télécharger l’outil