Veille réglementaire
Alertes de sécurité majeures sur les solutions F5 : risques critiques et correctifs urgents
ANSSI / CERT-FR — Alertes & avis
Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités dans les produits de l'éditeur F5. Ces failles, documentées dans plusieurs bulletins de sécurité, exposent les infrastructures concernées à des risques majeurs pour leur intégrité, leur confidentialité et leur disponibilité.
Nature des vulnérabilités et impacts potentiels
Les vulnérabilités identifiées permettent à un attaquant distant de compromettre les systèmes de manière variée :
- Exécution de code arbitraire à distance : possibilité d'injecter et d'exécuter des commandes malveillantes sur les équipements ciblés ;
- Élévation de privilèges : risque de contourner les mécanismes d'authentification et d'obtenir des droits administratifs non autorisés ;
- Déni de service à distance : perturbation ou interruption des services hébergés sur les équipements vulnérables ;
- Atteinte à l'intégrité et à la confidentialité des données : altération ou vol d'informations sensibles ;
- Contournement de la politique de sécurité et falsification de requêtes côté serveur (SSRF) : exploitation des failles pour manipuler les flux réseau ou accéder à des ressources internes.
Produits et versions concernés
Les vulnérabilités impactent les gammes de produits suivantes, avec des versions spécifiques identifiées comme vulnérables :
- F5 BIG-IP APM : versions antérieures à 7.2.6, 17.1.3.1, 17.5.1.4 ;
- F5 BIG-IP : versions antérieures à 17.1.3.4, 17.5.1.8, 21.0.0.3, 21.1.0.1 ;
- F5 BIG-IQ : versions antérieures à 8.4.2.1 ;
- NGINX Gateway Fabric : versions antérieures à 2.6.8 ;
- NGINX Ingress Controller : versions antérieures à 2026-lts-r5 et 5.6.0 ;
- NGINX JavaScript : toutes versions antérieures à 1.0.1.
Mesures correctives et recommandations
L'éditeur F5 a publié des correctifs pour l'ensemble des vulnérabilités identifiées. Les organisations utilisant les produits concernés sont invitées à :
- Consulter sans délai les bulletins de sécurité de l'éditeur pour identifier les correctifs applicables à leur configuration ;
- Appliquer les mises à jour dans les meilleurs délais, en priorisant les environnements exposés à des risques accrus ;
- Mettre en œuvre des mesures de contournement temporaires si l'application immédiate des correctifs n'est pas possible, en suivant les recommandations de l'éditeur ;
- Renforcer la surveillance des systèmes et des logs pour détecter toute activité suspecte post-correction.
Références et suivi
Les bulletins de sécurité de F5 détaillant les correctifs et les mesures de mitigation sont disponibles via les liens internes de l'éditeur. Les identifiants CVE associés aux vulnérabilités ont également été publiés pour permettre un suivi précis par les équipes de sécurité.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.