F5 BIG-IP APM: CVE-2025-53521 se explota activamente para RCE pre-autenticación

La vulnerabilidad F5 CVE-2025-53521, comunicada como DoS en octubre de 2025, se reclasifica como RCE pre-autenticación y se explota activamente. Qué hacer ahora.

El 15 de octubre de 2025, F5 publicó en el marco de su comunicación trimestral (K000156572) la vulnerabilidad CVE-2025-53521 en el BIG-IP Access Policy Manager (APM), entonces clasificada como denegación de servicio. En marzo de 2026, la vulnerabilidad se reevaluó: se trata en realidad de una ejecución remota de código explotable sin autenticación (RCE pre-autenticación), con una puntuación CVSS v4 de 9,3 según F5. Desde entonces se explota activamente. Las cadenas de ataque documentadas en informes de prensa abarcan la ejecución de código a través del servicio APM, el posterior abuso de la interfaz iControl REST y el depósito de webshells —en su mayoría residentes en memoria— en los dispositivos comprometidos.

La agencia estadounidense CISA incluyó la vulnerabilidad el 27 de marzo de 2026 en el catálogo KEV de vulnerabilidades explotadas activamente y fijó a las agencias federales estadounidenses un plazo hasta el 30 de marzo —tres días, una ventana inusualmente estrecha que subraya la urgencia—. Este plazo BOD ya ha vencido entretanto; para las empresas fuera del ámbito de aplicación federal, la presión de actuar sigue siendo igual de alta. El BSI advierte con la notificación 2026-238368-1032. Dado el gran número de sistemas BIG-IP accesibles desde Internet, cabe suponer una superficie de ataque amplia.

Para su interpretación: en octubre de 2025, F5 había admitido una intrusión en su propio entorno de desarrollo, en la que se filtraron código fuente e información sobre vulnerabilidades no publicadas. La actual explotación de una vulnerabilidad clasificada al principio como inofensiva es precisamente la concreción del riesgo del que se venía advirtiendo desde entonces: los atacantes que conocen los detalles internos de F5 pueden evaluar vulnerabilidades más rápido y con más profundidad que el estado público del conocimiento.

Quién está afectado

Están afectados los sistemas BIG-IP de las ramas de versión 15.1 a 17.5 en los que se emplea el módulo APM, típicamente para SSL-VPN, acceso remoto y single sign-on, es decir, precisamente los sistemas que por diseño son accesibles desde Internet. F5 proporciona versiones corregidas: 17.5.1.3, 17.1.3, 16.1.6.1 y 15.1.10.8.

Si no está seguro de si APM está aprovisionado en sus BIG-IP o qué políticas de acceso están expuestas, esa es precisamente la primera pregunta que debería aclarar hoy.

Qué hacer ahora

  • Parchear de inmediato a 17.5.1.3, 17.1.3, 16.1.6.1 o 15.1.10.8; la vulnerabilidad se explota activamente, una ventana de mantenimiento ordinaria es aquí la categoría equivocada.
  • No esperar un workaround: según el BSI, no existe una solución transitoria eficaz. Quien no pueda parchear de inmediato debería impedir en la medida de lo posible la accesibilidad de los portales APM afectados y tratar el sistema como amenazado hasta la actualización.
  • Reducir la exposición: las interfaces de gestión no pertenecen por principio a Internet; hacer accesibles los portales APM solo en la medida en que el caso de uso lo exija imperativamente.
  • Comprobar el compromiso, no solo parchear: F5 proporciona con K000160486 una guía para la comprobación de indicadores de compromiso. Dado que las webshells observadas trabajan en su mayoría residentes en memoria, no basta con una mirada al sistema de archivos; cualquier inventario expuesto y sin parchear durante mucho tiempo debe tratarse como potencialmente comprometido.
  • En caso de hallazgo: iniciar el proceso de respuesta a incidentes, preservar el dispositivo de forma forense, rotar los certificados y credenciales depositados en el dispositivo.

Cómo ayuda sector7

Como casa de sistemas de gestión propia con certificación F5, asumimos la evaluación, la planificación de parches y la comprobación de compromiso de su entorno BIG-IP, también a corto plazo. Nuestra supervisión NOC 24/7 detecta anomalías en la infraestructura de red y de seguridad antes de que se conviertan en un incidente. Todo ello con una tarifa plana mensual, como servicio gestionado planificable.

Fuentes

Hablemos de su situación.