Pomoc zdalna
alerty bezpieczeństwa

CVE-2025-53521: krytyczna luka w F5 BIG-IP APM jest wykorzystywana w atakach. Co zrobić najpierw

Podatność CVE-2025-53521 w module BIG-IP Access Policy Manager firmy F5 pozwala zdalnie uruchomić kod na urządzeniu. Według NVD atak nie wymaga logowania, a CISA wpisała lukę do katalogu aktywnie wykorzystywanych. Sprawdź zagrożone wersje i kolejność działań.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 5 min czytania
Tarcza ochronna otoczona symbolami wirusów, przedstawiająca zabezpieczenie systemu przed cyberzagrożeniami.

Podatność CVE-2025-53521 dotyczy modułu BIG-IP Access Policy Manager (APM) firmy F5 i pozwala na zdalne wykonanie kodu, gdy na serwerze wirtualnym skonfigurowana jest polityka dostępu APM. Amerykańska agencja CISA umieściła ją w katalogu Known Exploited Vulnerabilities, czyli w rejestrze luk, których wykorzystanie w rzeczywistych atakach zostało potwierdzone.

Z tego tekstu dowiesz się, na czym polega usterka, które wersje oprogramowania są zagrożone, jak wygląda atak i jakie działania podjąć w pierwszej kolejności.

Co się stało: fakty o CVE-2025-53521

Element

Szczegóły

Identyfikator

CVE-2025-53521

Produkt i moduł

F5 BIG-IP, moduł Access Policy Manager (APM)

Typ podatności

Przepełnienie bufora na stosie (CWE-121), zgłoszone przez F5

Skutek

Zdalne wykonanie kodu na urządzeniu

Warunek ataku

Serwer wirtualny z przypisaną polityką dostępu APM; według NVD atak nie wymaga uwierzytelnienia ani interakcji użytkownika

Ocena CVSS 4.0

9,3 (krytyczna), według oceny wystawionej przez F5

Ocena CVSS 3.1

9,8 (krytyczna), według oceny wystawionej przez F5

Status w CISA KEV

Wpis z 27 marca 2026, termin działania 30 marca 2026 (według danych CISA)

Powiązanie z ransomware

Niepotwierdzone (w katalogu KEV pole ma wartość Unknown)

Publikacja w NVD

15 października 2025, status Analyzed (według rekordu NVD)

Obie oceny CVSS wystawił producent. Według rekordu NVD amerykańska baza NIST nie opublikowała własnej punktacji dla tej podatności, więc wszystkie metryki pochodzą od F5 i są oznaczone jako wtórne.

Na czym polega przepełnienie bufora

Program rezerwuje w pamięci obszar o stałym rozmiarze, podobnie jak formularz rezerwuje kratki na nazwisko. Jeśli ktoś wpisze więcej znaków, niż przewidziano, a program nie sprawdzi długości, nadmiar trafia do sąsiednich rubryk. Przy przepełnieniu bufora na stosie nadpisywane są dane, z których procesor korzysta podczas wykonywania programu. Spreparowany wpis może więc zmienić to, co urządzenie wykona, i uruchomić kod dostarczony przez atakującego.

Warunkiem wykorzystania podatności jest przesłanie specyficznego, złośliwego ruchu do serwera wirtualnego z przypisaną polityką dostępu APM. Według NVD atak nie wymaga podania loginu i hasła ani żadnego działania ze strony użytkownika, a instalacje BIG-IP bez włączonej polityki APM nie znajdują się w tej ścieżce ataku.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Ruch do serwera wirtualnego

System przetwarza żądania w granicach zarezerwowanej pamięci

Spreparowany ruch przepełnia bufor na stosie

Dostęp do funkcji urządzenia

Operacje wymagają uwierzytelnienia

Kod może zostać wykonany bez podania poświadczeń

Kontrola nad urządzeniem

Pozostaje po stronie właściciela

Może przejść do atakującego (zdalne wykonanie kodu)

Jak przebiega atak

Etap

Działanie atakującego

Warunek

1

Zlokalizowanie serwera wirtualnego BIG-IP z polityką APM

Urządzenie osiągalne z internetu

2

Wysłanie spreparowanego, złośliwego ruchu

Brak uwierzytelnienia i interakcji użytkownika (według NVD)

3

Przepełnienie bufora na stosie w module APM

Podatna wersja oprogramowania

4

Zdalne wykonanie kodu na urządzeniu

Skutek opisany w rekordzie CVE

Według oceny SSVC opublikowanej przez koordynatora CISA 28 marca 2026 podatność jest aktywnie wykorzystywana, atak można zautomatyzować, a jego skutek techniczny jest całkowity. W praktyce oznacza to pełną utratę kontroli nad urządzeniem, które zwykle pracuje na styku sieci firmowej z internetem.

W katalogu KEV pole dotyczące użycia tej podatności w kampaniach ransomware ma wartość Unknown. CISA nie potwierdziła związku z ransomware, ale wartość ta nie oznacza też, że taki związek został wykluczony.

Reakcja CISA i kontekst wydarzeń wokół F5

Według danych CISA podatność trafiła do katalogu KEV 27 marca 2026 pod nazwą F5 BIG-IP Stack-Based Buffer Overflow Vulnerability, z terminem wykonania działań do 30 marca 2026. Trzy dni to termin znacznie krótszy niż standardowe trzy tygodnie, co pokazuje, jak agencja oceniła pilność sprawy. Według europejskiej bazy ENISA podatność figuruje pod identyfikatorem EUVD-2025-34630 i jest oznaczona jako wykorzystywana od 27 marca 2026. Wpis pozostaje aktywny: według CISA w wersji katalogu z 21 sierpnia 2026 podatność nadal znajduje się wśród 1674 pozycji.

Publikacja rekordu w NVD 15 października 2025 zbiegła się z ważnym wydarzeniem. Tego samego dnia, według komunikatu CISA, agencja wydała dyrektywę awaryjną ED 26-01 po tym, jak aktor państwowy wykradł z systemów F5 część kodu źródłowego BIG-IP oraz informacje o podatnościach. Dyrektywa nakazała agencjom federalnym zainstalowanie poprawek dla F5OS, BIG-IP TMOS, BIG-IQ oraz BNK/CNF do 22 października 2025, dla pozostałych urządzeń do 31 października 2025, a także odłączenie publicznie dostępnych urządzeń po zakończeniu wsparcia.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Zagrożone i naprawione wersje

Według konfiguracji CPE opublikowanej w rekordzie NVD zagrożone są cztery gałęzie oprogramowania. Wersje naprawione wynikają z tych samych konfiguracji i z bazy ENISA.

Gałąź

Wersje podatne

Wersja naprawiona

15.1.x

od 15.1.0, poniżej 15.1.10.8

15.1.10.8 lub nowsza

16.1.x

od 16.1.0, poniżej 16.1.6.1

16.1.6.1 lub nowsza

17.1.x

od 17.1.0, poniżej 17.1.3

17.1.3 lub nowsza

17.5.x

od 17.5.0, poniżej 17.5.1.3

17.5.1.3 lub nowsza

Według zastrzeżenia F5 wersje po zakończeniu wsparcia technicznego nie były oceniane pod kątem tej podatności. Jeśli używana wersja nie figuruje w tabeli i nie otrzymuje już wsparcia, nie oznacza to, że jest bezpieczna.

Wymagane działania

Priorytet

Działanie

Podstawa

Natychmiast

Zaktualizuj BIG-IP do wersji naprawionej w swojej gałęzi

Lista wersji naprawionych według NVD i ENISA

Natychmiast

Sprawdź oznaki kompromitacji na wszystkich produktach F5 dostępnych z internetu

Zalecenie CISA; artykuły bazy wiedzy F5: K000156741, K000160486, K11438344

Pilnie

Ustal, które serwery wirtualne mają przypisaną politykę dostępu APM

Bez polityki APM instalacja nie jest w tej ścieżce ataku (według NVD)

Pilnie

Zweryfikuj, czy używane wersje są objęte wsparciem producenta

Wersje po zakończeniu wsparcia nie były oceniane (zastrzeżenie F5)

Gdy aktualizacja jest niemożliwa

Zastosuj środki zaradcze zgodnie z instrukcjami producenta, dla usług chmurowych stosuj wytyczne BOD 22-01, a gdy środki są niedostępne, zaprzestań używania produktu

Wymagane działanie opisane w katalogu CISA KEV

Kolejność ma znaczenie. Ponieważ wykorzystanie podatności zostało potwierdzone, sama aktualizacja nie wystarczy. Urządzenie, które było podatne i osiągalne z internetu, mogło zostać skompromitowane przed instalacją poprawki, dlatego CISA zaleca sprawdzenie oznak kompromitacji równolegle z aktualizacją.

Dlaczego niski wynik EPSS nie zmniejsza ryzyka

Według danych FIRST z 23 sierpnia 2026 wynik EPSS dla tej podatności wynosi 0,02213, czyli około 2,2 procent prawdopodobieństwa próby wykorzystania w ciągu 30 dni, przy percentylu 0,81. Wskaźnik EPSS szacuje statystyczne prawdopodobieństwo masowej eksploatacji, a katalog KEV działa odwrotnie: trafiają na niego wyłącznie podatności, których wykorzystanie już potwierdzono. Rozbieżność między niskim wynikiem EPSS a obecnością w KEV pokazuje, że przy tej podatności to wpis do katalogu, a nie statystyka, powinien ustalać priorytet działań.

Pytania kontrolne dla zespołu IT

  • Czy w infrastrukturze działa BIG-IP z modułem APM i w której dokładnie wersji?
  • Które serwery wirtualne mają przypisaną politykę dostępu APM?
  • Czy te urządzenia są osiągalne z internetu?
  • Czy zainstalowano wersję naprawioną właściwą dla danej gałęzi?
  • Czy sprawdzono oznaki kompromitacji zgodnie z zaleceniem CISA i artykułami K000156741, K000160486 oraz K11438344?
  • Czy któreś urządzenie pracuje na wersji po zakończeniu wsparcia technicznego?
  • Kto odpowiada za aktualizację i w jakim terminie zostanie potwierdzona?

Podatność CVE-2025-53521 spełnia wszystkie kryteria pilnej reakcji: zdalny atak, ocena krytyczna, potwierdzone wykorzystanie i trzydniowy termin w katalogu CISA. Kolejność działań jest prosta: ustal, czy używasz APM, sprawdź wersję, zainstaluj poprawkę i zweryfikuj, czy urządzenie nie zostało skompromitowane wcześniej.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.