Riasztás F5 termékeket érintő sérülékenységekről – 2025. október

Tisztelt Ügyfelünk!

A Nemzeti Kiberbiztonsági Intézet riasztást ad ki az F5 BIG-IP, F5OS, BIG-IP Next for Kubernetes, BIG-IQ, és APM eszközöket érintő sérülékenységek, valamint a sebezhető eszközök elleni aktív várható kibertámadási hullám kapcsán.

A gyártó tájékoztatása szerint egy támadócsoport 2025 augusztusában tartós, jogosulatlan hozzáférést szerzett bizonyos belső rendszereikhez, és onnan fájlokat szerzett meg, többek között a BIG-IP termékfejlesztési környezetből és mérnöki tudásmenedzsment platformokról.

A támadás során bizonyos forráskódok és eddig nem nyilvánosan ismert sérülékenységi információk kerülhettek ki, azonban a gyártó közlése szerint nincs arra utaló jel, hogy a támadók, távoli kódfuttatást lehetővé tevő, kritikus és még nem publikált sérülékenységeket szereztek volna meg.

Mivel az érintett eszközök jellemzően peremvédelmi és forgalomirányító szerepet töltenek be, a sérülékenységek kihasználása a teljes hálózati infrastruktúra kompromittálódásához is vezethet.

A gyártó a még nem publikált sérülékenységeket kijavította, a biztonsági frissítések már elérhetők az érintett eszközökhöz.
Az érintett termékek és verziók listája, valamint a kapcsolódó frissítési csomagok részletei az F5 tudásbázis K000156572 oldalon érhetők el.

A Nemzeti Kiberbiztonsági Intézet javasolja ügyfelei számára, hogy:

  • az érintett szoftverek frissítését haladéktalanul hajtsák végre,
  • ellenőrizzék az eszközök adminisztrációs naplóit jogosulatlan hozzáférések nyomai után,
  • valamint vizsgálják felül a management interfészek hálózati hozzáférését és naplózását.

Amennyiben támadásra utaló jelet tapasztal, haladéktalanul vegye fel a kapcsolatot az NBSZ-NKI CSIRT-el az alábbi elérhetőségen: CSIRT@nki.gov.hu

Hivatkozások

https://my.f5.com/manage/s/article/K000154696

https://my.f5.com/manage/s/article/K000156572

Letöltés:


Legfrissebb sérülékenységek
CVE-2026-1603 – Ivanti Endpoint Manager (EPM) Authentication Bypass sérülékenység
CVE-2025-26399 – SolarWinds Web Help Desk Deserialization of Untrusted Data sérülékenység
CVE-2021-22054 – Omnissa Workspace ONE Server-Side Request Forgery sérülékenység
CVE-2023-41974 – Apple iOS and iPadOS Use-After-Free sérülékenység
CVE-2021-30952 – Apple Multiple Products Integer Overflow or Wraparound sérülékenység
CVE-2023-43000 – Apple Multiple products Use-After-Free sérülékenység
CVE-2021-22681 – Rockwell Multiple Products Insufficient Protected Credentials sérülékenység
CVE-2017-7921 – Hikvision Multiple Products Improper Authentication sérülékenység
CVE-2026-27636 – FreeScout sérülékenysége
CVE-2026-28289 – FreeScout sérülékenysége
Tovább a sérülékenységekhez »