GRACES.community
← Média

Veille réglementaire

Alertes de sécurité majeures sur les solutions F5 : risques d'exécution de code et déni de service

ANSSI / CERT-FR — Alertes & avis

Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités dans les produits édités par F5 Networks. Ces failles, documentées dans plusieurs bulletins de sécurité, exposent les infrastructures concernées à des risques majeurs pour leur intégrité, leur confidentialité et leur disponibilité.

Portée des vulnérabilités et systèmes impactés

Les produits concernés par ces vulnérabilités incluent notamment :

  • Les solutions BIG-IP Next, dans leurs versions antérieures à 2.3.2 pour la composante CNF et à 2.0.3 pour la composante SPK ;
  • Les versions des solutions BIG-IP antérieures à 21.1.0 ;
  • Les versions du F5 WAF antérieures à 5.13.3 ;
  • Les contrôleurs NGINX Ingress, dans leurs versions antérieures à 5.5.3 ;
  • Les solutions NGINX Open Source et NGINX Plus, respectivement dans leurs versions antérieures à 1.31.3 et 37.0.3.

Risques identifiés et impacts potentiels

Les vulnérabilités recensées permettent à un attaquant distant de compromettre les systèmes de manière variée, avec des conséquences critiques pour les organisations exposées. Parmi les risques documentés figurent :

  • L'exécution de code arbitraire à distance, offrant à l'attaquant la possibilité de prendre le contrôle des systèmes ;
  • Le déni de service à distance, susceptible de paralyser les services critiques ;
  • L'atteinte à la confidentialité des données, exposant potentiellement des informations sensibles ;
  • Le contournement des politiques de sécurité, réduisant l'efficacité des mesures de protection en place ;
  • L'atteinte à l'intégrité des données, pouvant entraîner des altérations ou des suppressions malveillantes.

Recommandations et actions prioritaires

Face à ces vulnérabilités, le CERT-FR recommande aux administrateurs et responsables sécurité d'appliquer sans délai les correctifs publiés par l'éditeur F5. Ces correctifs, disponibles via les bulletins de sécurité référencés, doivent être déployés en priorité sur les systèmes concernés. Une revue des configurations et une évaluation des risques résiduels sont également préconisées pour renforcer la posture de sécurité globale.

Les organisations sont invitées à consulter les bulletins de sécurité F5 suivants pour obtenir les détails techniques et les procédures de mise à jour :

  • Bulletin K000161800 ;
  • Bulletin K000161834 ;
  • Bulletin K000161971 ;
  • Bulletin K000162097 ;
  • Bulletin K000162098 ;
  • Bulletin K000162100 ;
  • Bulletin K000162101 ;
  • Bulletin K000162231.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Rapport 2025 des AES : DORA, AMLA et ESG en tête des prioritésEDPB‑EDPS : enjeux du Digital Omnibus pour la conformitéUK : 121M£ d'investissement quantique contre le blanchiment d'argentFraude 2025 : nouveaux défis technologiques pour la compliance

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres