CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-22986

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVSS 9.8v3.1pub. 2021-03-31upd. 2025-10-27

Interfejs iControl REST w urządzeniach F5 BIG-IP i BIG-IQ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych. Podatność otrzymała ocenę CVSS 9.8 i jest aktywnie wykorzystywana w atakach.

Pokaż oryginał (EN)

On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3 amd BIG-IQ 7.1.0.x before 7.1.0.3 and 7.0.0.x before 7.0.0.2, the iControl REST interface has an unauthenticated remote command execution vulnerability. Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.

🤖 Analiza AI
Jak działa

Podatność klasy SSRF (CWE-918) w interfejsie iControl REST pozwala atakującemu wysyłać spreparowane żądania HTTP bez konieczności uwierzytelnienia. Urządzenie przetwarza takie żądania z podwyższonymi uprawnieniami, co umożliwia wykonanie dowolnych poleceń na poziomie systemu operacyjnego. Publiczne exploity dostępne w repozytoriach (m.in. Packet Storm Security) demonstrują zarówno technikę SSRF prowadzącą do RCE, jak i bezpośrednie zdalne wykonanie kodu.

Skutki

Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować BIG-IP do wersji: 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 lub 12.1.5.3 (odpowiednio do gałęzi), a BIG-IQ do wersji 7.1.0.3 lub 7.0.0.2. Szczegółowe wskazówki producenta dostępne są w artykule K03009991 na stronie F5 Support. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu iControl REST wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

F5 BIG-IP w wersjach: 16.0.x przed 16.0.1.1, 15.1.x przed 15.1.2.1, 14.1.x przed 14.1.4, 13.1.x przed 13.1.3.6 oraz 12.1.x przed 12.1.5.3; F5 BIG-IQ w wersjach: 7.1.0.x przed 7.1.0.3 oraz 7.0.0.x przed 7.0.0.2

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publiczne exploity (SSRF→RCE oraz bezpośredni RCE) zostały opublikowane m.in. w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • F5 Big Ip Access Policy Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Advanced Firewall Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Advanced Web Application Firewall

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Analytics

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Application Acceleration Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Application Security Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Ddos Hybrid Defender

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Domain Name System

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Fraud Protection Service

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Global Traffic Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Link Controller

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Local Traffic Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Ip Policy Enforcement Manager

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
  • F5 Big Iq Centralized Management

    APP
    F5
    6.0.0 – 6.1.0 (bez)7.0.0 – 7.0.0.2 (bez)7.1.0 – 7.1.0.3 (bez)
  • F5 Ssl Orchestrator

    APP
    F5
    12.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)

CISA KEV — szczegółyi

Dostawcai
F5
Produkti
BIG-IP and BIG-IQ Centralized Management
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

F5 BIG-IP i BIG-IQ Centralized Management zawierają lukę umożliwiającą zdalne wykonanie kodu w interfejsie iControl REST, która pozwala nieuautentykowanym atakującym z dostępem sieciowym na wykonywanie poleceń systemowych, tworzenie lub usuwanie plików oraz wyłączanie usług.

tłumaczenie AI
Pokaż oryginał (EN)

F5 BIG-IP and BIG-IQ Centralized Management contain a remote code execution vulnerability in the iControl REST interface that allows unauthenticated attackers with network access to execute system commands, create or delete files, and disable services.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
CWE
Referencje

Powiązane podatności

CVE-2025-53521CRITICAL9.3⚠ KEVPL ✓ten sam produkt

RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)

CVE-2023-46747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)

CVE-2022-1388CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)

CVE-2021-22991CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE

CVE-2020-5902CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)