Exploitasi RCE pada F5 BIG-IP APM (CVE-2025-53521)
March 31, 2026
Deskripsi
1
| |
|
|
| |
F5 mengklasifikasikan ulang CVE-2025-53521 dari DoS menjadi Remote Code Execution (RCE) dengan CVSS score 9.8 pada akhir Maret 2026, celah ini awalnya diungkap di 15 Oktober 2025. CISA memasukkan CVE ini ke KEV pada 27 Maret 2026 dengan due date mitigasi 30 Maret 2026.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker mengirim "malicious traffic" ke virtual server yang dikonfigurasi dengan BIG-IP APM access policy sehingga memicu RCE tanpa autentikasi.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
F5 BIG-IP APM versi 17.5.0–17.5.1, 17.1.0–17.1.2, 16.1.0–16.1.6, dan 15.1.0–15.1.10
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Segera upgrade ke versi perbaikan sesuai F5 K000156741, patuhi tenggat CISA KEV (due 30 Maret 2026).
- Hanya izinkan akses ke APM dari jaringan tepercaya/management network.
- Blokir akses management dari internet.
- Terapkan ACL/WAF.
- Monitor akses ke endpoint REST /mgmt/shared/identified-devices/config/device-info.
- Cari IoC yang dibagikan F5. Misal file /run/bigtlog.pipe, /run/bigstart.ltm dan ketidaksesuaian ukuran/hash pada /usr/bin/umount, /usr/sbin/httpd.
|
|
| |
|
|
Referensi: