Exploitation active d'une faille critique dans F5 BIG-IP APM : recommandations du CERT-FR
ANSSI / CERT-FR — Alertes & avis
Contexte et risques associés
Le CERT-FR alerte sur l'exploitation active d'une vulnérabilité affectant BIG-IP Access Policy Manager (APM), permettant à un attaquant non authentifié d'exécuter du code arbitraire à distance. Cette faille, référencée CVE-2025-53521, impacte plusieurs versions du module, dont les correctifs ne sont pas appliqués.
Systèmes concernés et vecteurs d'attaque
Les versions vulnérables de BIG-IP APM incluent :
- Toutes les versions 15.1.x antérieures à 15.1.10.8
- Toutes les versions 16.1.x antérieures à 16.1.6.1
- Toutes les versions 17.1.x antérieures à 17.1.3
- Toutes les versions 17.5.x antérieures à 17.5.1.3
Indicateurs de compromission à surveiller
Le CERT-FR recommande de rechercher des traces d'exploitation via trois axes principaux :
1. Fichiers système suspects
- Présence des fichiers /run/bigtlog.pipe ou /run/bigstart.ltm
- Condensats des fichiers /usr/bin/umount ou /usr/sbin/httpd différents des versions légitimes
- Tailles ou dates de modification anormales pour /usr/bin/umount ou /usr/sbin/httpd
2. Journaux d'audit et d'activité
- Entrées dans /var/log/restjavad-audit..log indiquant des requêtes iControl REST par un utilisateur local :
[ForwarderPassThroughWorker{Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.