Em 15 de outubro de 2025, a F5 publicou no âmbito do comunicado trimestral (K000156572) a vulnerabilidade CVE-2025-53521 no BIG-IP Access Policy Manager (APM) – na época classificada como Denial-of-Service. Em março de 2026, a falha foi reavaliada: trata-se, de fato, de uma execução remota de código explorável sem autenticação (pre-auth RCE), segundo a F5 com um valor CVSS-v4 de 9,3. Desde então, ela está sendo ativamente explorada. As cadeias de ataque documentadas em reportagens de imprensa abrangem a execução de código pelo serviço APM, o subsequente abuso da interface iControl REST, bem como a colocação de webshells – majoritariamente residentes em memória – nos dispositivos comprometidos.
A autoridade norte-americana CISA incluiu a vulnerabilidade em 27 de março de 2026 no catálogo KEV de vulnerabilidades ativamente exploradas e fixou às agências federais dos EUA um prazo até 30 de março – três dias, uma janela de tempo incomumente estreita que sublinha a urgência. Esse prazo BOD já expirou entretanto; para empresas fora do âmbito das agências federais, a pressão de ação permanece igualmente alta. O BSI alerta com o comunicado 2026-238368-1032. Diante do grande número de sistemas BIG-IP acessíveis pela internet, deve-se supor uma ampla superfície de ataque.
Para contextualizar: em outubro de 2025, a F5 admitiu uma invasão no próprio ambiente de desenvolvimento, na qual escoaram código-fonte e informações sobre vulnerabilidades não publicadas. A atual exploração de uma falha inicialmente classificada como inofensiva é justamente a concretização do risco contra o qual se vinha alertando desde então: atacantes que conhecem os internos da F5 podem avaliar vulnerabilidades de forma mais rápida e profunda do que o conhecimento público.
Quem é afetado
São afetados os sistemas BIG-IP dos ramos de versão 15.1 a 17.5 nos quais o módulo APM está em uso – tipicamente para SSL-VPN, remote access e single sign-on, ou seja, justamente os sistemas que, por construção, são acessíveis pela internet. A F5 disponibiliza versões corrigidas: 17.5.1.3, 17.1.3, 16.1.6.1 e 15.1.10.8.
Se você não tem certeza de que o APM está provisionado nos seus BIG-IPs ou quais políticas de acesso estão expostas, é justamente essa a primeira pergunta que você deve esclarecer hoje.
O que fazer agora
- Aplicar o patch imediatamente para 17.5.1.3, 17.1.3, 16.1.6.1 ou 15.1.10.8 – a falha está sendo ativamente explorada, uma janela de manutenção regular é aqui a categoria errada.
- Não esperar por um workaround: segundo o BSI, não há solução transitória eficaz. Quem não puder aplicar o patch imediatamente deve impedir, o máximo possível, a acessibilidade dos portais APM afetados e tratar o sistema como ameaçado até a atualização.
- Reduzir a exposição: interfaces de gerenciamento, por princípio, não pertencem à internet; portais APM devem ser acessíveis apenas na medida em que o caso de uso obrigatoriamente exija.
- Verificar o comprometimento, não apenas aplicar o patch: a F5 disponibiliza com o K000160486 uma orientação para verificação de indicadores de comprometimento. Como as webshells observadas trabalham majoritariamente residentes em memória, um olhar no sistema de arquivos não basta – todo estado exposto e há mais tempo sem patch deve ser tratado como potencialmente comprometido.
- Em caso de achado: iniciar o processo de resposta a incidentes, preservar o dispositivo forensicamente, rotacionar os certificados e credenciais depositados no dispositivo.
Como a sector7 apoia
Como systemhouse de gestão própria com certificação F5, assumimos a avaliação, o planejamento de patches e a verificação de comprometimento do seu ambiente BIG-IP – também a curto prazo. Nosso monitoramento 24/7 no NOC reconhece anomalias na infraestrutura de rede e segurança antes que se tornem um incidente. Tudo isso a preços mensais fixos, como um Managed Service planejável.
Fontes
- F5, Quarterly Security Notification K000156572: https://my.f5.com/manage/s/article/K000156572
- F5, Advisory sobre a CVE-2025-53521 (K000156741): https://my.f5.com/manage/s/article/K000156741
- BSI-Cybersicherheitswarnung 2026-238368-1032: https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-238368-1032.pdf
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- The Hacker News (28.03.2026): https://thehackernews.com/2026/03/cisa-adds-cve-2025-53521-to-kev-after.html
- BleepingComputer (30.03.2026): https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-f5-big-ip-flaw-in-attacks-patch-now/