CISA Adds CVE-2025-53521 to KEV After Active F5 BIG-IP APM Exploitation
F5 BIG-IP Access Policy Manager получил критическую уязвимость, которая теперь активно эксплуатируется в дикой природе. CISA только что добавила CVE-2025-53521 в каталог известных взломанных уязвимостей — это означает, что атаки уже идут.
Суть проблемы в том, что уязвимость позволяет неавторизованному злоумышленнику выполнить произвольный код на сервере через специально сформированный трафик. Изначально F5 классифицировала это как отказ в обслуживании с CVSS 8.7, но в марте 2026 года переквалифицировала в RCE с CVSS 9.3. Это затрагивает множество версий BIG-IP APM — от 15.1.0 до 17.5.1. За этим стоит следить.
→ Уязвимость позволяет выполнить удалённый код без аутентификации
→ CVSS v4 оценка: 9.3 (критическая)
→ Затронуты версии 15.1.0–15.1.10, 16.1.0–16.1.6, 17.1.0–17.1.2, 17.5.0–17.5.1
→ Активно сканируют REST API endpoint /mgmt/shared/identified-devices/config/device-info
→ Обнаружены вебшеллы, модификации системных файлов и отключение SELinux
**Это серьёзная ситуация для тех, кто использует BIG-IP в production. F5 выпустила патчи ещё в октябре 2025-го, но если вы их не установили, то есть риск, что система уже скомпрометирована. Важно понимать: злоумышленники могут уже находиться внутри вашей инфраструктуры, даже если вы позже установите обновления. F5 опубликовала индикаторы компрометации, включая специфические файлы и логи. Проверьте свои системы прямо сейчас — это не отложить на потом.**
#кибербез #ИБ #F5 #RCE