Difetto in F5 BIG-IP APM riclassificato come RCE critica con sfruttamento attivo
F5 ha riclassificato CVE-2025-53521 in BIG-IP Access Policy Manager (APM) da vulnerabilità di denial-of-service a esecuzione remota di codice non autenticata (RCE). BIG-IP APM è un proxy centralizzato per la gestione degli accessi che controlla l'accesso a rete e applicazioni. La vulnerabilità consente agli attaccanti di eseguire codice da remoto su sistemi non aggiornati con politiche di accesso configurate su server virtuali, senza alcuna autenticazione.
CVSS 9.8 CRITICAL: when a BIG-IP APM access policy is configured on a virtual server, specific malicious traffic can lead to Remote Code… EPSS 2% (82º percentile).
Data di correzione federale CISA 30 mar · data superata
Over 14,000 F5 BIG-IP APM instances still exposed to RCE attacks
Internet security watchdog Shadowserver has found over 14,000 BIG-IP APM instances exposed online amid ongoing attacks exploiting a critical-severity remote code execution (RCE) vulnerability.