В октябре 2025 года F5 исправила ошибку типа «отказ в обслуживании» в BIG-IP Access Policy Manager. Оцененная в 7,5 балла по CVSS v3.1 (Common Vulnerability Scoring System) и 8,7 балла по v4.0, уязвимость затрагивала процесс apmd, обрабатывающий прямой трафик. Администраторы установили патч и закрыли тикет. В марте 2026 года F5 скорректировала классификацию. CVE-2025-53521 был повышен до Remote Code Execution (удаленного выполнения кода) с CVSS 9,8 по v3.1 и CVSS 9,3 по v4.0 — то есть уязвимость эксплуатируется без аутентификации, напрямую из сети, без необходимости взаимодействия с пользователем (открывается в новом окне).
Агентство США по кибербезопасности и защите инфраструктуры (Cisa) 27 марта включило эту уязвимость в каталог Known Exploited Vulnerabilities и предписало федеральным агентствам США установить патч в течение 72 часов. На тот момент Shadowserver насчитал более 14 000 экземпляров F5 BIG-IP-APM, доступных напрямую из интернета (открывается в новом окне). Администраторам следует при необходимости ограничить доступ к экземплярам BIG-IP-APM, проверить версию патча и выполнить обновление.
Вы уже подписаны?
Войти здесь
Дополнительная информация о Golem Plus