Riasztás F5 termékeket érintő sérülékenységekről – 2025. október

Tisztelt Ügyfelünk!

A Nemzeti Kiberbiztonsági Intézet riasztást ad ki az F5 BIG-IP, F5OS, BIG-IP Next for Kubernetes, BIG-IQ, és APM eszközöket érintő sérülékenységek, valamint a sebezhető eszközök elleni aktív várható kibertámadási hullám kapcsán.

A gyártó tájékoztatása szerint egy támadócsoport 2025 augusztusában tartós, jogosulatlan hozzáférést szerzett bizonyos belső rendszereikhez, és onnan fájlokat szerzett meg, többek között a BIG-IP termékfejlesztési környezetből és mérnöki tudásmenedzsment platformokról.

A támadás során bizonyos forráskódok és eddig nem nyilvánosan ismert sérülékenységi információk kerülhettek ki, azonban a gyártó közlése szerint nincs arra utaló jel, hogy a támadók, távoli kódfuttatást lehetővé tevő, kritikus és még nem publikált sérülékenységeket szereztek volna meg.

Mivel az érintett eszközök jellemzően peremvédelmi és forgalomirányító szerepet töltenek be, a sérülékenységek kihasználása a teljes hálózati infrastruktúra kompromittálódásához is vezethet.

A gyártó a még nem publikált sérülékenységeket kijavította, a biztonsági frissítések már elérhetők az érintett eszközökhöz.
Az érintett termékek és verziók listája, valamint a kapcsolódó frissítési csomagok részletei az F5 tudásbázis K000156572 oldalon érhetők el.

A Nemzeti Kiberbiztonsági Intézet javasolja ügyfelei számára, hogy:

  • az érintett szoftverek frissítését haladéktalanul hajtsák végre,
  • ellenőrizzék az eszközök adminisztrációs naplóit jogosulatlan hozzáférések nyomai után,
  • valamint vizsgálják felül a management interfészek hálózati hozzáférését és naplózását.

Amennyiben támadásra utaló jelet tapasztal, haladéktalanul vegye fel a kapcsolatot az NBSZ-NKI CSIRT-el az alábbi elérhetőségen: CSIRT@nki.gov.hu

Hivatkozások

https://my.f5.com/manage/s/article/K000154696

https://my.f5.com/manage/s/article/K000156572

Letöltés:


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-47827 – IGEL OS Use of a Key Past its Expiration Date sérülékenysége
CVE-2025-24990 – Microsoft Windows Untrusted Pointer Dereference sérülékenysége
CVE-2025-59230 – Microsoft Windows Improper Access Control sérülékenysége
CVE-2025-6264 – Rapid7 Velociraptor Incorrect Default Permissions sérülékenysége
CVE-2016-7836 – SKYSEA Client View Improper Authentication sérülékenysége
CVE-2025-7330 – Rockwell NAT CSRF sérülékenysége
CVE-2025-7329 – Rockwell NAT cross-site scripting sérülékenysége
CVE-2025-7328 – Rockwell NAT hiányzó autentikáció sérülékenység
CVE-2011-3402 – Microsoft Windows Remote Code Execution sérülékenysége
Tovább a sérülékenységekhez »