L'équipement d'authentification de F5 est activement attaqué, et l'action grimpe quand même de 75 %
La CISA a donné aux agences fédérales trois jours pour corriger une faille zero-day activement exploitée dans le BIG-IP APM, le produit phare d'authentification de F5. L'unique démarque de la semaine sur le marché a porté sur les prévisions.
Vincent Jiang · 3 min read
F5 a alerté ses clients le 22 septembre : des attaquants exploitent une faille dans son équipement phare d'authentification. La CVE-2026-94127, un dépassement de tampon en mémoire tas qui touche BIG-IP APM lorsqu'il fonctionne en serveur d'autorisation OAuth, offre à un attaquant non authentifié une exécution de code à distance ; elle est notée 9,8 sur l'échelle CVSS v3.1 12. Le jour même, la CISA l'a inscrite à son catalogue des vulnérabilités connues comme exploitées et a donné aux agences fédérales jusqu'à vendredi, avec obligation d'analyse forensique au titre de la directive BOD 26-04 3.
La faille se niche dans la machine qui vérifie chaque connexion
APM est le proxy centralisé qui sécurise l'accès aux réseaux d'entreprise, aux applications, aux services de cloud et aux API 4. Les versions 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3 sont exposées, y compris en mode appliance, via le plan de données ; F5 a découvert la vulnérabilité en interne et publié des correctifs d'urgence, accompagnés d'une iRule d'atténuation pour les retardataires 1. Shadowserver recense plus de 14 700 adresses APM exposées sur Internet, sans pouvoir dire combien sont corrigées ou relèvent de pots de miel 4. La signature de l'attaque : des échecs OAuth répétés, puis des commandes suspectes, puis un plantage du module de gestion du trafic 1. Qui paie : les entreprises et agences derrière ces adresses, sommées par l'échéance de la CISA de corriger et de mener une analyse forensique 34. Qui encaisse : les détenteurs de la prime, jusqu'à ce qu'une victime soit nommée.
La seule démarque du marché : les prévisions
Le chiffre d'affaires du troisième trimestre fiscal a atteint 865,1 millions de dollars, en hausse de 11 %, avec un résultat par action ajusté de 4,73 dollars contre un consensus de 3,98 dollars 5.
Des marges maintenues au-dessus de 80 % jusqu'au trimestre précédant le zero-day
- Marge brute
- Marge opérationnelle
Data
| Marge brute | Marge opérationnelle | |
|---|---|---|
| T3 '24 | 80.8% | 25.6% |
| T4 '24 | 81.7% | 26.8% |
| T1 '25 | 80.7% | 21.7% |
| T2 '25 | 81% | 25.2% |
| T3 '25 | 82.2% | 25.4% |
| T4 '25 | 81.5% | 26% |
| T1 '26 | 81.4% | 22.1% |
| T2 '26 | 82.2% | 24.7% |
Le plus gros trimestre de F5 depuis huit trimestres s'est achevé trois mois avant le zero-day d'APM
Data
| Chiffre d'affaires de F5 | |
|---|---|
| T3 '24 | $746.67M |
| T4 '24 | $766.49M |
| T1 '25 | $731.12M |
| T2 '25 | $780.37M |
| T3 '25 | $810.09M |
| T4 '25 | $822.47M |
| T1 '26 | $811.7M |
| T2 '26 | $865.08M |
Trois jours après l'avis de sécurité, une note aux investisseurs a attribué la hausse de 75 % du titre depuis le début de l'année à la demande de sécurité de l'IA et aux entrées de capitaux institutionnels, sans mentionner la faille 6. L'unique recul avéré de la semaine, une baisse de 2,07 % à 446,55 dollars après la clôture, le 24 septembre, a été présenté sous l'angle de prévisions relevées et d'une stratégie de sécurité de l'IA affûtée ; cet article ne mentionne pas non plus la CVE 7.
Un État-nation est déjà reparti avec les notes zero-day de F5
Un an plus tôt, F5 avait révélé qu'un acteur étatique avait entretenu un accès de longue durée à l'environnement de développement de ses produits BIG-IP et était reparti avec du code source et des informations sur des vulnérabilités non divulguées 8 ; le ministère américain de la Justice avait autorisé F5 à différer cette divulgation 9. À l'époque, F5 affirmait n'avoir connaissance d'aucune faille critique ou d'exécution de code à distance non divulguée parmi les fichiers volés 8, et l'avis publié cette semaine n'établit aucun lien entre la nouvelle faille et ce vol 1. F5 n'a pas indiqué combien de systèmes la campagne en cours a compromis 9. Depuis novembre 2021, la CISA a signalé huit failles de F5 exploitées, dont quatre utilisées dans des attaques par rançongiciel 4.
La croissance est réelle ; le risque de queue, lui, n'est pas dans les cours
Les zero-days exploités chez les équipementiers réseau sont désormais monnaie courante ; Check Point et Arista ont rejoint la liste KEV le même jour 3. NCC Group et IOActive ont validé le confinement post-intrusion de F5, et l'EDR Falcon de CrowdStrike est livré dans BIG-IP gratuitement jusqu'au 14 octobre 2026 8. Rien de public cette semaine, et encore moins la note haussière sur la sécurité de l'IA, n'a intégré dans les cours le fait que la douve et la surface d'attaque sont livrées dans la même boîte 6. À surveiller : des victimes nommées à l'issue du triage KEV, et le quatrième trimestre face à la fourchette de chiffre d'affaires de 870 à 890 millions de dollars 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



