GRACES.community
← Média

Veille réglementaire

Alertes de sécurité majeures sur les solutions F5 : risques critiques et correctifs urgents

ANSSI / CERT-FR — Alertes & avis

Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités dans les produits de l'éditeur F5. Ces failles, documentées dans plusieurs bulletins de sécurité, exposent les infrastructures concernées à des risques majeurs pour leur intégrité, leur confidentialité et leur disponibilité.

Nature des vulnérabilités et impacts potentiels

Les vulnérabilités identifiées permettent à un attaquant distant de compromettre les systèmes de manière variée :

  • Exécution de code arbitraire à distance : possibilité d'injecter et d'exécuter des commandes malveillantes sur les équipements ciblés ;
  • Élévation de privilèges : risque de contourner les mécanismes d'authentification et d'obtenir des droits administratifs non autorisés ;
  • Déni de service à distance : perturbation ou interruption des services hébergés sur les équipements vulnérables ;
  • Atteinte à l'intégrité et à la confidentialité des données : altération ou vol d'informations sensibles ;
  • Contournement de la politique de sécurité et falsification de requêtes côté serveur (SSRF) : exploitation des failles pour manipuler les flux réseau ou accéder à des ressources internes.

Produits et versions concernés

Les vulnérabilités impactent les gammes de produits suivantes, avec des versions spécifiques identifiées comme vulnérables :

  • F5 BIG-IP APM : versions antérieures à 7.2.6, 17.1.3.1, 17.5.1.4 ;
  • F5 BIG-IP : versions antérieures à 17.1.3.4, 17.5.1.8, 21.0.0.3, 21.1.0.1 ;
  • F5 BIG-IQ : versions antérieures à 8.4.2.1 ;
  • NGINX Gateway Fabric : versions antérieures à 2.6.8 ;
  • NGINX Ingress Controller : versions antérieures à 2026-lts-r5 et 5.6.0 ;
  • NGINX JavaScript : toutes versions antérieures à 1.0.1.

Mesures correctives et recommandations

L'éditeur F5 a publié des correctifs pour l'ensemble des vulnérabilités identifiées. Les organisations utilisant les produits concernés sont invitées à :

  • Consulter sans délai les bulletins de sécurité de l'éditeur pour identifier les correctifs applicables à leur configuration ;
  • Appliquer les mises à jour dans les meilleurs délais, en priorisant les environnements exposés à des risques accrus ;
  • Mettre en œuvre des mesures de contournement temporaires si l'application immédiate des correctifs n'est pas possible, en suivant les recommandations de l'éditeur ;
  • Renforcer la surveillance des systèmes et des logs pour détecter toute activité suspecte post-correction.

Références et suivi

Les bulletins de sécurité de F5 détaillant les correctifs et les mesures de mitigation sont disponibles via les liens internes de l'éditeur. Les identifiants CVE associés aux vulnérabilités ont également été publiés pour permettre un suivi précis par les équipes de sécurité.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres