L'équipement d'authentification de F5 est activement attaqué, et l'action grimpe quand même de 75 %

La CISA a donné aux agences fédérales trois jours pour corriger une faille zero-day activement exploitée dans le BIG-IP APM, le produit phare d'authentification de F5. L'unique démarque de la semaine sur le marché a porté sur les prévisions.

Lire l’original

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
La F5 Tower, tour de verre abritant le siège de F5 au centre-ville de Seattle, vue depuis la rue
1 / 6Slide 1 of 6
La F5 Tower, au cœur de Seattle, héberge le siège du groupe. L'action progresse de 75 % cette année, alors même que son équipement phare d'authentification est sous attaque active.

F5 a alerté ses clients le 22 septembre : des attaquants exploitent une faille dans son équipement phare d'authentification. La CVE-2026-94127, un dépassement de tampon en mémoire tas qui touche BIG-IP APM lorsqu'il fonctionne en serveur d'autorisation OAuth, offre à un attaquant non authentifié une exécution de code à distance ; elle est notée 9,8 sur l'échelle CVSS v3.1 12. Le jour même, la CISA l'a inscrite à son catalogue des vulnérabilités connues comme exploitées et a donné aux agences fédérales jusqu'à vendredi, avec obligation d'analyse forensique au titre de la directive BOD 26-04 3.

La faille se niche dans la machine qui vérifie chaque connexion

APM est le proxy centralisé qui sécurise l'accès aux réseaux d'entreprise, aux applications, aux services de cloud et aux API 4. Les versions 21.1.0, 17.5.0 à 17.5.1 et 17.1.0 à 17.1.3 sont exposées, y compris en mode appliance, via le plan de données ; F5 a découvert la vulnérabilité en interne et publié des correctifs d'urgence, accompagnés d'une iRule d'atténuation pour les retardataires 1. Shadowserver recense plus de 14 700 adresses APM exposées sur Internet, sans pouvoir dire combien sont corrigées ou relèvent de pots de miel 4. La signature de l'attaque : des échecs OAuth répétés, puis des commandes suspectes, puis un plantage du module de gestion du trafic 1. Qui paie : les entreprises et agences derrière ces adresses, sommées par l'échéance de la CISA de corriger et de mener une analyse forensique 34. Qui encaisse : les détenteurs de la prime, jusqu'à ce qu'une victime soit nommée.

La seule démarque du marché : les prévisions

Le chiffre d'affaires du troisième trimestre fiscal a atteint 865,1 millions de dollars, en hausse de 11 %, avec un résultat par action ajusté de 4,73 dollars contre un consensus de 3,98 dollars 5.

Des marges maintenues au-dessus de 80 % jusqu'au trimestre précédant le zero-day

  • Marge brute
  • Marge opérationnelle
0%50%100%T3 '24T4 '24T1 '25T2 '25T3 '25T4 '25T1 '26T2 '2682.2%
Data
Marge bruteMarge opérationnelle
T3 '2480.8%25.6%
T4 '2481.7%26.8%
T1 '2580.7%21.7%
T2 '2581%25.2%
T3 '2582.2%25.4%
T4 '2581.5%26%
T1 '2681.4%22.1%
T2 '2682.2%24.7%
Marges brute et opérationnelle, en pourcentage du chiffre d'affaires, trimestres du calendrier civil. Source : données trimestrielles Sharadar tirées des documents déposés par F5 auprès de la SEC, consultées le 27 septembre 2026.10

Le plus gros trimestre de F5 depuis huit trimestres s'est achevé trois mois avant le zero-day d'APM

$700M$750M$800M$850M$900MT3 '24T4 '24T1 '25T2 '25T3 '25T4 '25T1 '26T2 '26Zero-day d'APM révélé après laclôture de ce trimestre
Data
Chiffre d'affaires de F5
T3 '24$746.67M
T4 '24$766.49M
T1 '25$731.12M
T2 '25$780.37M
T3 '25$810.09M
T4 '25$822.47M
T1 '26$811.7M
T2 '26$865.08M
Chiffre d'affaires trimestriel, en millions de dollars, trimestres du calendrier civil ; le troisième trimestre fiscal 2026 de F5 s'est achevé le 30 juin 2026. Source : données trimestrielles Sharadar tirées des documents déposés par F5 auprès de la SEC, consultées le 27 septembre 2026.10

Trois jours après l'avis de sécurité, une note aux investisseurs a attribué la hausse de 75 % du titre depuis le début de l'année à la demande de sécurité de l'IA et aux entrées de capitaux institutionnels, sans mentionner la faille 6. L'unique recul avéré de la semaine, une baisse de 2,07 % à 446,55 dollars après la clôture, le 24 septembre, a été présenté sous l'angle de prévisions relevées et d'une stratégie de sécurité de l'IA affûtée ; cet article ne mentionne pas non plus la CVE 7.

Un État-nation est déjà reparti avec les notes zero-day de F5

Un an plus tôt, F5 avait révélé qu'un acteur étatique avait entretenu un accès de longue durée à l'environnement de développement de ses produits BIG-IP et était reparti avec du code source et des informations sur des vulnérabilités non divulguées 8 ; le ministère américain de la Justice avait autorisé F5 à différer cette divulgation 9. À l'époque, F5 affirmait n'avoir connaissance d'aucune faille critique ou d'exécution de code à distance non divulguée parmi les fichiers volés 8, et l'avis publié cette semaine n'établit aucun lien entre la nouvelle faille et ce vol 1. F5 n'a pas indiqué combien de systèmes la campagne en cours a compromis 9. Depuis novembre 2021, la CISA a signalé huit failles de F5 exploitées, dont quatre utilisées dans des attaques par rançongiciel 4.

La croissance est réelle ; le risque de queue, lui, n'est pas dans les cours

Les zero-days exploités chez les équipementiers réseau sont désormais monnaie courante ; Check Point et Arista ont rejoint la liste KEV le même jour 3. NCC Group et IOActive ont validé le confinement post-intrusion de F5, et l'EDR Falcon de CrowdStrike est livré dans BIG-IP gratuitement jusqu'au 14 octobre 2026 8. Rien de public cette semaine, et encore moins la note haussière sur la sécurité de l'IA, n'a intégré dans les cours le fait que la douve et la surface d'attaque sont livrées dans la même boîte 6. À surveiller : des victimes nommées à l'issue du triage KEV, et le quatrième trimestre face à la fourchette de chiffre d'affaires de 870 à 890 millions de dollars 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio