Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 03 septembre 2026 N° CERTFR-2026-AVI-1111 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans les produits F5 Gestion du document Référence CERTFR-2026-AVI-1111 Titre Multiples vulnérabilités dans les produits F5 Date de la première version03 septembre 2026 Date de la dernière version03 septembre 2026 Source(s) Bulletin de sécurité F5 K000162872 du 02 septembre 2026Bulletin de sécurité F5 K000161728 du 03 septembre 2026Bulletin de sécurité F5 K000162417 du 03 septembre 2026Bulletin de sécurité F5 K000162521 du 03 septembre 2026Bulletin de sécurité F5 K000162599 du 03 septembre 2026Bulletin de sécurité F5 K000162600 du 03 septembre 2026Bulletin de sécurité F5 K000162601 du 03 septembre 2026Bulletin de sécurité F5 K000162602 du 03 septembre 2026Bulletin de sécurité F5 K000162603 du 03 septembre 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à l'intégrité des données Atteinte à la confidentialité des données Contournement de la politique de sécurité Déni de service à distance Exécution de code arbitraire à distance Falsification de requêtes côté serveur (SSRF) Non spécifié par l'éditeur Élévation de privilèges Systèmes affectés APM Clients versions 7.2.x antérieures à 7.2.6 BIG-IP APM versions 17.1.x antérieures à 17.1.3.1 BIG-IP APM versions 17.5.x antérieures à 17.5.1.4 BIG-IP versions 17.1.x antérieures à 17.1.3.4 BIG-IP versions 17.5.x antérieures à 17.5.1.8 BIG-IP versions 21.0.x antérieures à 21.0.0.3 BIG-IP versions 21.1.x antérieures à 21.1.0.1 BIG-IQ versions 8.4.x antérieures à 8.4.2.1 NGINX Gateway Fabric versions 2.x antérieures à 2.6.8 NGINX Ingress Controller versions 2026-lts-rx antérieures à 2026-lts-r5 NGINX Ingress Controller versions 5.x antérieures à 5.6.0 NGINX JavaScript versions antérieures à 1.0.1 Résumé De multiples vulnérabilités ont été découvertes dans les produits F5. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité F5 K000162872 du 02 septembre 2026 https://my.f5.com/manage/s/article/K000162872 Bulletin de sécurité F5 K000161728 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000161728 Bulletin de sécurité F5 K000162417 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162417 Bulletin de sécurité F5 K000162521 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162521 Bulletin de sécurité F5 K000162599 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162599 Bulletin de sécurité F5 K000162600 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162600 Bulletin de sécurité F5 K000162601 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162601 Bulletin de sécurité F5 K000162602 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162602 Bulletin de sécurité F5 K000162603 du 03 septembre 2026 https://my.f5.com/manage/s/article/K000162603 Référence CVE CVE-2026-18329 https://www.cve.org/CVERecord?id=CVE-2026-18329 Référence CVE CVE-2026-33278 https://www.cve.org/CVERecord?id=CVE-2026-33278 Référence CVE CVE-2026-42959 https://www.cve.org/CVERecord?id=CVE-2026-42959 Référence CVE CVE-2026-63020 https://www.cve.org/CVERecord?id=CVE-2026-63020 Référence CVE CVE-2026-66362 https://www.cve.org/CVERecord?id=CVE-2026-66362 Référence CVE CVE-2026-66842 https://www.cve.org/CVERecord?id=CVE-2026-66842 Référence CVE CVE-2026-77180 https://www.cve.org/CVERecord?id=CVE-2026-77180 Référence CVE CVE-2026-78222 https://www.cve.org/CVERecord?id=CVE-2026-78222 Référence CVE CVE-2026-78689 https://www.cve.org/CVERecord?id=CVE-2026-78689 Gestion détaillée du document le 03 septembre 2026 Version initiale