2025 年 10 月 15 日,F5 在季度通告(K000156572)中公布了 BIG-IP Access Policy Manager(APM)中的漏洞 CVE-2025-53521——当时被归类为拒绝服务(Denial-of-Service)。2026 年 3 月,该漏洞被重新评估:它实际上是一处无需身份验证即可利用的远程代码执行(未授权 RCE,Pre-Auth-RCE),据 F5 称其 CVSS v4 评分为 9.3。自此它便被积极利用。媒体报道记录的攻击链包括通过 APM 服务执行代码、随后滥用 iControl REST 接口,以及在被入侵设备上植入——绝大多数为内存驻留的——Webshell。
美国机构 CISA 已于 2026 年 3 月 27 日将该漏洞纳入已知被利用漏洞的 KEV 目录,并为美国联邦机构设定了 3 月 30 日的期限——三天,一个异常紧凑的时间窗口,凸显了其紧迫性。这一 BOD 期限如今已经过去;对于处在联邦机构适用范围之外的企业,行动压力同样很高。BSI 以编号 2026-238368-1032 发出警告。鉴于可从互联网访问的 BIG-IP 系统数量庞大,可以判断攻击面十分广泛。
补充背景:2025 年 10 月,F5 曾承认其自有开发环境遭到入侵,其中源代码和有关未公开漏洞的信息被外泄。如今对一个起初被判为无害的漏洞的利用,正是自那以来被反复警告的风险的具体兑现:了解 F5 内情的攻击者,能够比公开认知水平更快、更深入地评估漏洞。
谁受到影响
受影响的是启用了 APM 模块的 15.1 至 17.5 版本分支的 BIG-IP 系统——APM 通常用于 SSL-VPN、远程访问和单点登录,也正是那些因设计所需而必须从互联网可达的系统。F5 已提供修复版本:17.5.1.3、17.1.3、16.1.6.1 和 15.1.10.8。
如果您不确定 APM 是否已在您的 BIG-IP 上开通配置、或哪些访问策略处于暴露状态,那么这恰恰是您今天应当首先查清的问题。
现在应当做什么
- 立即打补丁 至 17.5.1.3、17.1.3、16.1.6.1 或 15.1.10.8——该漏洞正被积极利用,常规维护窗口在此并不适用。
- 不要指望有临时缓解措施: 据 BSI 称,并无有效的过渡方案。无法立即打补丁者,应尽可能封堵受影响 APM 门户的可达性,并在更新前将该系统视为处于危险之中。
- 降低暴露: 管理接口原则上不应暴露于互联网;APM 门户仅应在应用场景强制要求的范围内可达。
- 不只是打补丁,还要检查是否已被入侵: F5 以 K000160486 提供了检查入侵指标的指南。由于观察到的 Webshell 大多为内存驻留,仅查看文件系统并不足够——凡是长时间未打补丁且处于暴露状态的资产,都应视为可能已被入侵。
- 一旦发现迹象: 启动事件响应流程,对设备做取证保全,轮换设备上存放的证书和凭据。
sector7 如何提供支持
作为一家具备 F5 认证的业主自营系统集成商,我们承接对您 BIG-IP 环境的评估、补丁规划和入侵检查——也可短时间内响应。我们的 24/7 NOC 监控能在网络和安全基础设施上的异常演变为事件之前将其识别出来。以上均按月包干费提供,作为一项可规划的托管服务。
来源
- F5, Quarterly Security Notification K000156572: https://my.f5.com/manage/s/article/K000156572
- F5, Advisory zu CVE-2025-53521 (K000156741): https://my.f5.com/manage/s/article/K000156741
- BSI-Cybersicherheitswarnung 2026-238368-1032: https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-238368-1032.pdf
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- The Hacker News (28.03.2026): https://thehackernews.com/2026/03/cisa-adds-cve-2025-53521-to-kev-after.html
- BleepingComputer (30.03.2026): https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-f5-big-ip-flaw-in-attacks-patch-now/