Ein nicht authentifizierter Angreifer aus dem Internet kann durch speziell präparierten Datenverkehr an ein BIG-IP-APM-Virtual-Server beliebigen Code ausführen – die vollständige Übernahme des Geräts. Voraussetzung ist eine an einem Virtual Server aktivierte Access Policy. F5 hat die zunächst als DoS eingestufte Lücke im März 2026 zur kritischen RCE hochgestuft; sie wird aktiv zum Ablegen von Web-Shells ausgenutzt.
Advisory als PDF herunterladenDer APM-Bestandteil verarbeitet präparierten Datenverkehr fehlerhaft, sobald eine Access Policy an einem Virtual Server hängt. Ein stack-basierter Pufferüberlauf (CWE-121) erlaubt einem nicht authentifizierten Angreifer aus der Ferne die Ausführung beliebigen Codes. Betroffen ist ausschließlich die Datenebene (Data Plane) – ohne dass eine Anmeldung an der Verwaltungsoberfläche nötig wäre.
| BIG-IP-Zweig | Verwundbar | Fixversion |
|---|---|---|
| 15.1 | < 15.1.10.8 | 15.1.10.8 |
| 16.1 | < 16.1.6.1 | 16.1.6.1 |
| 17.1 | < 17.1.3 | 17.1.3 |
| 17.5 | < 17.5.1.3 | 17.5.1.3 |
Angreifbar nur, wenn eine APM-Access-Policy an einem Virtual Server aktiv ist. Ältere, teils abgekündigte Zweige (< 15.1) sowie die exakten Build-Ranges gegen das Hersteller-Advisory K000156741 des eigenen Zweigs abgleichen – dort verbindlich.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff oder eine RCE kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Exposition prüfen, patchen, dann Kompromittierung ausschließen.
15.1.10.8 · 16.1.6.1 · 17.1.3 · 17.5.1.3). Dies ist die einzige belastbare Behebung./run/, veränderte System-Binaries, bash-Ausführung über das Konto f5hubblelcdadmin und das Deaktivieren von SELinux. Ein Patch schließt die Lücke – nicht einen bereits erfolgten Zugriff. Bei Verdacht Gerät als potenziell kompromittiert behandeln.sys-eicheck-Integritätsergebnisse sowie modifizierte Binaries (/usr/bin/umount, /usr/sbin/httpd) auswerten und herstellerseitige Hinweise befolgen.http://localhost:8100/mgmt/tm/util/bashlocal/f5hubblelcdadmin (HTTP 200)/run/bigtlog.pipe, /run/bigstart.ltm/usr/bin/umount, /usr/sbin/httpd (sys-eicheck-Fehler)avc: received setenforce notice (enforcing=0)Zur Einordnung: Die aufgeführten IoCs stammen aus den F5- und Analysten-Berichten zur beobachteten Kampagne und sind eine Momentaufnahme. Da Web-Shells rein im Speicher operieren können, ist der Dateisystem-Befund allein kein Ausschluss – die Auswertung der Audit- und Integritäts-Logs ist maßgeblich.
Wichtig: Web-Shells wurden teils ausschließlich im Arbeitsspeicher beobachtet und hinterlassen dann keine dauerhaften Dateispuren. Ohne Auswertung der Audit-Logs und Integritätsprüfungen bleibt ein bereits erfolgter Zugriff unter Umständen unsichtbar.
NVD CVE-2025-53521 · F5 Security Advisory K000156741 / Quarterly Security Notification K000156572 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 27.03.2026) · Arctic Wolf · Beazley Security · Help Net Security. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die bash-Ausführung über das Konto f5hubblelcdadmin und das Deaktivieren von SELinux. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Wenn eine Ausnutzung erst nach dem Einstieg sichtbar wird, entscheidet die Korrelation über Endpunkt, Netzwerk und Identität.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.