Podatność CVE-2025-53521 dotyczy modułu BIG-IP Access Policy Manager (APM) firmy F5 i pozwala na zdalne wykonanie kodu, gdy na serwerze wirtualnym skonfigurowana jest polityka dostępu APM. Amerykańska agencja CISA umieściła ją w katalogu Known Exploited Vulnerabilities, czyli w rejestrze luk, których wykorzystanie w rzeczywistych atakach zostało potwierdzone.
Z tego tekstu dowiesz się, na czym polega usterka, które wersje oprogramowania są zagrożone, jak wygląda atak i jakie działania podjąć w pierwszej kolejności.
Co się stało: fakty o CVE-2025-53521
Element | Szczegóły |
|---|
Identyfikator | CVE-2025-53521 |
Produkt i moduł | F5 BIG-IP, moduł Access Policy Manager (APM) |
Typ podatności | Przepełnienie bufora na stosie (CWE-121), zgłoszone przez F5 |
Skutek | Zdalne wykonanie kodu na urządzeniu |
Warunek ataku | Serwer wirtualny z przypisaną polityką dostępu APM; według NVD atak nie wymaga uwierzytelnienia ani interakcji użytkownika |
Ocena CVSS 4.0 | 9,3 (krytyczna), według oceny wystawionej przez F5 |
Ocena CVSS 3.1 | 9,8 (krytyczna), według oceny wystawionej przez F5 |
Status w CISA KEV | Wpis z 27 marca 2026, termin działania 30 marca 2026 (według danych CISA) |
Powiązanie z ransomware | Niepotwierdzone (w katalogu KEV pole ma wartość Unknown) |
Publikacja w NVD | 15 października 2025, status Analyzed (według rekordu NVD) |
Obie oceny CVSS wystawił producent. Według rekordu NVD amerykańska baza NIST nie opublikowała własnej punktacji dla tej podatności, więc wszystkie metryki pochodzą od F5 i są oznaczone jako wtórne.
Na czym polega przepełnienie bufora
Program rezerwuje w pamięci obszar o stałym rozmiarze, podobnie jak formularz rezerwuje kratki na nazwisko. Jeśli ktoś wpisze więcej znaków, niż przewidziano, a program nie sprawdzi długości, nadmiar trafia do sąsiednich rubryk. Przy przepełnieniu bufora na stosie nadpisywane są dane, z których procesor korzysta podczas wykonywania programu. Spreparowany wpis może więc zmienić to, co urządzenie wykona, i uruchomić kod dostarczony przez atakującego.
Warunkiem wykorzystania podatności jest przesłanie specyficznego, złośliwego ruchu do serwera wirtualnego z przypisaną polityką dostępu APM. Według NVD atak nie wymaga podania loginu i hasła ani żadnego działania ze strony użytkownika, a instalacje BIG-IP bez włączonej polityki APM nie znajdują się w tej ścieżce ataku.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Ruch do serwera wirtualnego | System przetwarza żądania w granicach zarezerwowanej pamięci | Spreparowany ruch przepełnia bufor na stosie |
Dostęp do funkcji urządzenia | Operacje wymagają uwierzytelnienia | Kod może zostać wykonany bez podania poświadczeń |
Kontrola nad urządzeniem | Pozostaje po stronie właściciela | Może przejść do atakującego (zdalne wykonanie kodu) |
Jak przebiega atak
Etap | Działanie atakującego | Warunek |
|---|
1 | Zlokalizowanie serwera wirtualnego BIG-IP z polityką APM | Urządzenie osiągalne z internetu |
2 | Wysłanie spreparowanego, złośliwego ruchu | Brak uwierzytelnienia i interakcji użytkownika (według NVD) |
3 | Przepełnienie bufora na stosie w module APM | Podatna wersja oprogramowania |
4 | Zdalne wykonanie kodu na urządzeniu | Skutek opisany w rekordzie CVE |
Według oceny SSVC opublikowanej przez koordynatora CISA 28 marca 2026 podatność jest aktywnie wykorzystywana, atak można zautomatyzować, a jego skutek techniczny jest całkowity. W praktyce oznacza to pełną utratę kontroli nad urządzeniem, które zwykle pracuje na styku sieci firmowej z internetem.
W katalogu KEV pole dotyczące użycia tej podatności w kampaniach ransomware ma wartość Unknown. CISA nie potwierdziła związku z ransomware, ale wartość ta nie oznacza też, że taki związek został wykluczony.
Reakcja CISA i kontekst wydarzeń wokół F5
Według danych CISA podatność trafiła do katalogu KEV 27 marca 2026 pod nazwą F5 BIG-IP Stack-Based Buffer Overflow Vulnerability, z terminem wykonania działań do 30 marca 2026. Trzy dni to termin znacznie krótszy niż standardowe trzy tygodnie, co pokazuje, jak agencja oceniła pilność sprawy. Według europejskiej bazy ENISA podatność figuruje pod identyfikatorem EUVD-2025-34630 i jest oznaczona jako wykorzystywana od 27 marca 2026. Wpis pozostaje aktywny: według CISA w wersji katalogu z 21 sierpnia 2026 podatność nadal znajduje się wśród 1674 pozycji.
Publikacja rekordu w NVD 15 października 2025 zbiegła się z ważnym wydarzeniem. Tego samego dnia, według komunikatu CISA, agencja wydała dyrektywę awaryjną ED 26-01 po tym, jak aktor państwowy wykradł z systemów F5 część kodu źródłowego BIG-IP oraz informacje o podatnościach. Dyrektywa nakazała agencjom federalnym zainstalowanie poprawek dla F5OS, BIG-IP TMOS, BIG-IQ oraz BNK/CNF do 22 października 2025, dla pozostałych urządzeń do 31 października 2025, a także odłączenie publicznie dostępnych urządzeń po zakończeniu wsparcia.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Zagrożone i naprawione wersje
Według konfiguracji CPE opublikowanej w rekordzie NVD zagrożone są cztery gałęzie oprogramowania. Wersje naprawione wynikają z tych samych konfiguracji i z bazy ENISA.
Gałąź | Wersje podatne | Wersja naprawiona |
|---|
15.1.x | od 15.1.0, poniżej 15.1.10.8 | 15.1.10.8 lub nowsza |
16.1.x | od 16.1.0, poniżej 16.1.6.1 | 16.1.6.1 lub nowsza |
17.1.x | od 17.1.0, poniżej 17.1.3 | 17.1.3 lub nowsza |
17.5.x | od 17.5.0, poniżej 17.5.1.3 | 17.5.1.3 lub nowsza |
Według zastrzeżenia F5 wersje po zakończeniu wsparcia technicznego nie były oceniane pod kątem tej podatności. Jeśli używana wersja nie figuruje w tabeli i nie otrzymuje już wsparcia, nie oznacza to, że jest bezpieczna.
Wymagane działania
Priorytet | Działanie | Podstawa |
|---|
Natychmiast | Zaktualizuj BIG-IP do wersji naprawionej w swojej gałęzi | Lista wersji naprawionych według NVD i ENISA |
Natychmiast | Sprawdź oznaki kompromitacji na wszystkich produktach F5 dostępnych z internetu | Zalecenie CISA; artykuły bazy wiedzy F5: K000156741, K000160486, K11438344 |
Pilnie | Ustal, które serwery wirtualne mają przypisaną politykę dostępu APM | Bez polityki APM instalacja nie jest w tej ścieżce ataku (według NVD) |
Pilnie | Zweryfikuj, czy używane wersje są objęte wsparciem producenta | Wersje po zakończeniu wsparcia nie były oceniane (zastrzeżenie F5) |
Gdy aktualizacja jest niemożliwa | Zastosuj środki zaradcze zgodnie z instrukcjami producenta, dla usług chmurowych stosuj wytyczne BOD 22-01, a gdy środki są niedostępne, zaprzestań używania produktu | Wymagane działanie opisane w katalogu CISA KEV |
Kolejność ma znaczenie. Ponieważ wykorzystanie podatności zostało potwierdzone, sama aktualizacja nie wystarczy. Urządzenie, które było podatne i osiągalne z internetu, mogło zostać skompromitowane przed instalacją poprawki, dlatego CISA zaleca sprawdzenie oznak kompromitacji równolegle z aktualizacją.
Dlaczego niski wynik EPSS nie zmniejsza ryzyka
Według danych FIRST z 23 sierpnia 2026 wynik EPSS dla tej podatności wynosi 0,02213, czyli około 2,2 procent prawdopodobieństwa próby wykorzystania w ciągu 30 dni, przy percentylu 0,81. Wskaźnik EPSS szacuje statystyczne prawdopodobieństwo masowej eksploatacji, a katalog KEV działa odwrotnie: trafiają na niego wyłącznie podatności, których wykorzystanie już potwierdzono. Rozbieżność między niskim wynikiem EPSS a obecnością w KEV pokazuje, że przy tej podatności to wpis do katalogu, a nie statystyka, powinien ustalać priorytet działań.
Pytania kontrolne dla zespołu IT
- Czy w infrastrukturze działa BIG-IP z modułem APM i w której dokładnie wersji?
- Które serwery wirtualne mają przypisaną politykę dostępu APM?
- Czy te urządzenia są osiągalne z internetu?
- Czy zainstalowano wersję naprawioną właściwą dla danej gałęzi?
- Czy sprawdzono oznaki kompromitacji zgodnie z zaleceniem CISA i artykułami K000156741, K000160486 oraz K11438344?
- Czy któreś urządzenie pracuje na wersji po zakończeniu wsparcia technicznego?
- Kto odpowiada za aktualizację i w jakim terminie zostanie potwierdzona?
Podatność CVE-2025-53521 spełnia wszystkie kryteria pilnej reakcji: zdalny atak, ocena krytyczna, potwierdzone wykorzystanie i trzydniowy termin w katalogu CISA. Kolejność działań jest prosta: ustal, czy używasz APM, sprawdź wersję, zainstaluj poprawkę i zweryfikuj, czy urządzenie nie zostało skompromitowane wcześniej.