Μια ευπάθεια που είχε ταξινομηθεί λανθασμένα ως πρόβλημα denial-of-service (DoS) στο F5 BIG-IP Access Policy Manager (APM) αποδείχθηκε ότι είναι μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE). Μάλιστα, η ευπάθεια χρησιμοποιείται τώρα ενεργά. Οι χάκερ τη χρησιμοποιούν για να αναπτύξουν ένα πρόγραμμα κακόβουλου λογισμικού που εκτελείται με δικαιώματα root.

Η ευπάθεια CVE-2025-53521 αποκαλύφθηκε για πρώτη φορά τον Οκτώβριο του 2025 ως πρόβλημα DoS με βαθμολογία σοβαρότητας CVSS 7.5. Η F5 άλλαξε την προειδοποίηση την Παρασκευή, αναταξινομώντας την ως απομακρυσμένη εκτέλεση κώδικα και αυξάνοντας τη βαθμολογία της σε CVSS 9.8 με βάση τις “νέες πληροφορίες” που έλαβε. Την ίδια ημέρα, η CISA πρόσθεσε την ευπάθεια στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV) και το Κέντρο Κυβερνοασφάλειας της Ολλανδίας ανέφερε ότι παρατηρείται ενεργή εκμετάλλευση.
Δείτε επίσης: Ευπάθεια στο Vertex AI εκθέτει δεδομένα Google Cloud και αρχεία
F5 BIG-IP Access Policy Manager (APM)
Το BIG-IP APM είναι η λύση ασφαλούς πρόσβασης της F5 που επιτρέπει στις επιχειρήσεις, τους παρόχους υπηρεσιών και τις κυβερνητικές υπηρεσίες να ελέγχουν την πιστοποίηση, την εξουσιοδότηση και την πρόσβαση VPN σε απομακρυσμένα, mobile και cloud περιβάλλοντα. Το Shadowserver Foundation παρακολουθεί επί του παρόντος πάνω από 240.000 240,000 F5 BIG-IP instances στο διαδίκτυο, αλλά δεν είναι σαφές πόσα εκτελούν ευάλωτες εκδόσεις.
“Όταν η CVE-2025-53521 εμφανίστηκε για πρώτη φορά πέρυσι ως πρόβλημα denial-of-service, δεν σήμανε άμεσα συναγερμό και πολλοί διαχειριστές συστημάτων πιθανότατα δεν έδωσαν προτεραιότητα“, δήλωσε στο CSO ο Benjamin Harris, CEO της εταιρείας watchTowr. “Η κατάσταση τώρα έχει αλλάξει σημαντικά. Αυτό που παρατηρούμε τώρα είναι απομακρυσμένη εκτέλεση κώδικα πριν από την πιστοποίηση, αποδείξεις εκμετάλλευσης στον πραγματικό κόσμο και μια καταχώριση KEV της CISA.Αυτό είναι ένα πολύ διαφορετικό προφίλ κινδύνου από αυτό που αρχικά είχε επικοινωνηθεί“.
Η επιδιόρθωση είναι μόνο μέρος της εξίσωσης και, σύμφωνα με τον Harris, οι ομάδες ασφάλειας πρέπει να προσδιορίσουν τώρα αν η ευπάθεια έχει ήδη εκμεταλλευτεί στο περιβάλλον τους.
Η ευπάθεια επηρεάζει τις εκδόσεις BIG-IP APM 17.1.0 έως 17.1.2, 17.5.0 έως 17.5.1, 16.1.0 έως 16.1.6, και 15.1.0 έως 15.1.10. Η F5 κυκλοφόρησε επιδιορθώσεις στις εκδόσεις 17.1.3, 17.5.1.3, 16.1.6.1, και 15.1.10.8. Η εταιρεία δημοσίευσε επίσης ένα άρθρο με δείκτες παραβίασης, TTPs επιτιθέμενων και οδηγίες ενίσχυσης κατά του κακόβουλου λογισμικού.
Δείτε επίσης: CISA: Ευπάθεια Citrix NetScaler στον Κατάλογο KEV

Πώς λειτουργεί η επίθεση
Το BIG-IP APM επηρεάζεται μόνο όταν είναι διαμορφωμένο σε έναν virtual server. Είναι ένας περιοριστικός παράγοντας για τις επιθέσεις, αλλά δεν είναι ασυνήθιστο σενάριο. Η επιτυχής εκμετάλλευση παρέχει στους επιτιθέμενους πρόσβαση σε επίπεδο root και πλήρη έλεγχο του υποκείμενου λειτουργικού συστήματος.
Η εταιρεία παρακολουθεί το κακόβουλο λογισμικό ως “c05d5254” και σημειώνει ότι δημιουργεί αρχεία στο /run/bigtlog.pipe και /run/bigstart.ltm και κάνει αλλαγές σε system binaries, συμπεριλαμβανομένων των /usr/bin/umount και /usr/sbin/httpd. Οι επιτιθέμενοι έχουν επίσης παρατηρηθεί να τροποποιούν το βοηθητικό πρόγραμμα sys-eicheck, το οποίο βασίζεται σε ελέγχους ακεραιότητας RPM για να επαληθεύει τα εκτελέσιμα αρχεία στο δίσκο.
Η ανάλυση αρχείων καταγραφής μπορεί να αποκαλύψει μοτίβα που σχετίζονται με την επίθεση. Ο χρήστης “f5hubblelcdadmin” που έχει πρόσβαση στο iControl REST API από το localhost, οι εντολές απενεργοποίησης SELinux στα αρχεία καταγραφής auditd και τα Base64-encoded δεδομένα που γράφονται σε αρχεία ακολουθούμενα από την εκτέλεση του `/run/bigstart.ltm`, όλα υποδεικνύουν επιτυχή εισβολή. Η F5 παρατήρησε, επίσης, ότι οι κακόβουλοι χρήστες χρησιμοποιούν HTTP 201 response codes με CSS content-type headers για να αποκρύψουν την κακόβουλη κίνηση.
Δείτε επίσης: Fortinet Forticlient EMS: Κρίσιμη ευπάθεια χρησιμοποιείται σε επιθέσεις

Μετριασμός
Οι οργανισμοί που εφάρμοσαν τις ενημερώσεις του Οκτωβρίου 2025 είναι ήδη προστατευμένοι, καθώς οι αρχικές επιδιορθώσεις αντιμετωπίζουν επίσης το RCE vector. Οι υπόλοιποι πρέπει να αναβαθμίσουν άμεσα.
Ωστόσο, οι οργανισμοί δεν πρέπει να υποθέτουν ότι τα συστήματά τους είναι καθαρά βασιζόμενοι μόνο στην επιδιόρθωση, επειδή τα αρχεία αντιγράφων ασφαλείας UCS από παραβιασμένα συστήματα μπορεί να περιέχουν αντίγραφα του κακόβουλου λογισμικού. Η F5 συνιστά την ανακατασκευή των διαμορφώσεων από την αρχή αντί για επαναφορά από αντίγραφο ασφαλείας (αν το χρονικό πλαίσιο της παραβίασης είναι αβέβαιο).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το βοηθητικό πρόγραμμα sys-eicheck μπορεί να εντοπίσει αποτυχίες ακεραιότητας στα /usr/bin/umount και /usr/sbin/httpd, αν και οι επιτιθέμενοι έχουν στοχεύσει τα συστατικά που βασίζεται αυτό το εργαλείο.
