Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2025-53521 betrifft F5 BIG-IP Access Policy Manager (APM). F5 stufte die Schwachstelle im März 2026 als Remote-Code-Execution-Lücke neu ein. F5 und die CISA bestätigen eine aktive Ausnutzung; die CISA führte CVE-2025-53521 Ende März 2026 in ihrem Katalog bekannter aktiv ausgenutzter Sicherheitslücken.
Eine Ausnutzung setzt voraus, dass auf einem virtuellen Server eine BIG-IP-APM-Zugriffsrichtlinie konfiguriert ist. Spezifischer schädlicher Datenverkehr kann einem nicht authentifizierten Angreifer die Ausführung von Code über den Prozess apmd ermöglichen.
Betroffen sind folgende BIG-IP-APM-Release-Reihen:
17.5.0 bis 17.5.1
17.1.0 bis 17.1.2
16.1.0 bis 16.1.6
15.1.0 bis 15.1.10
F5 stellt Fehlerbereinigungen in den Releases 17.5.1.3, 17.1.3, 16.1.6.1 und 15.1.10.8 bereit. Details zu den jeweiligen Releases sind im F5 Security Advisory K000156741 dokumentiert.
Von Denial of Service zu Remote Code Execution
Die Schwachstelle wurde im Oktober 2025 zunächst als Denial-of-Service-Problem mit einem CVSS-v4.0-Wert von 8,7 veröffentlicht. Nach der Neubewertung im März 2026 wird sie als Remote-Code-Execution-Lücke geführt. Der CVSS-v4.0-Wert beträgt 9,3; der NVD-Eintrag weist einen CVSS-v3.1-Wert von 9,8 aus.
Die Schwachstelle betrifft die Datenebene. Eine Gefährdung der Control Plane ist nicht dokumentiert. Auch BIG-IP-Systeme im Appliance-Modus sind betroffen.
F5 dokumentiert zudem Webshell-Aktivitäten nach erfolgreichen Kompromittierungen. Die Bewertung sollte daher neben der Aktualisierung auch die Prüfung auf mögliche Aktivitäten nach einem Angriff einschließen.
Priorisierung und technische Maßnahmen
Die Aktualisierung auf ein fehlerbereinigtes Release ist die vorrangige Maßnahme. Für die Priorisierung sind insbesondere BIG-IP-APM-Instanzen relevant, deren virtuelle Server über externe Netze erreichbar sind und APM-Zugriffsrichtlinien verwenden.
Wenn eine Aktualisierung nicht unmittelbar möglich ist, empfiehlt F5 eine Einschränkung des Zugriffs auf betroffene virtuelle Server. Ergänzend sollten Teams die von F5 veröffentlichten Hinweise auf verdächtige Dateien, auffällige Protokolleinträge sowie HTTP/S-Verkehrsmuster prüfen.
Eine technische Prüfung sollte folgende Punkte abdecken:
eingesetzte BIG-IP-APM-Release-Reihe feststellen,
virtuelle Server mit APM-Zugriffsrichtlinien erfassen,
Zugriff auf betroffene virtuelle Server begrenzen, sofern noch keine Aktualisierung erfolgt ist,
Hinweise auf Webshells und weitere auffällige Aktivitäten gemäß F5 Advisory untersuchen.
DACH- und EU-Kontext
Organisationen in Deutschland und Österreich, die unter NIS-2-Pflichten fallen — in Österreich umgesetzt durch das NISG — sollten CVE-2025-53521 als kritische Schwachstelle in netzwerkexponierter Infrastruktur priorisieren. Für Schweizer Organisationen gilt die Meldepflicht nach dem revidierten Informationssicherheitsgesetz (ISG) gegenüber dem BACS. Wird bei der Untersuchung einer Kompromittierung ein Datenleck mit Personenbezug festgestellt, greift zudem die 72-Stunden-Meldepflicht gemäß Art. 33 DSGVO.
Extern erreichbare BIG-IP-APM-Instanzen erfassen
Für CVE-2025-53521 ist die Sichtbarkeit extern erreichbarer BIG-IP-APM-Instanzen ein relevanter Teil der Priorisierung. LocateRisk kann exponierte Assets und eingesetzte Software unter kundeneigenen Domains sichtbar machen. Dazu können unter anderem TLS-Zertifikate, HTTP-Banner und APM-Anmeldeseiten als externe Merkmale beitragen.
Die externe Sichtbarkeit eines Systems belegt jedoch nicht für sich allein die konkret verwundbare installierte Version oder die Konfiguration einer APM-Zugriffsrichtlinie. Diese Punkte erfordern die Prüfung der Systeme und Konfigurationen durch das zuständige Team.
Bei einer Neubewertung wie bei CVE-2025-53521 unterstützt External Attack Surface Management die Zuordnung extern erreichbarer BIG-IP-APM-Instanzen zu einer priorisierten Prüfliste. Für eingesetzte Technologien und Abhängigkeiten kann Vendor Risk Management die organisatorische Bewertung ergänzen.
Bin ich betroffen?
Betroffen ist F5 BIG-IP APM in den oben genannten Versionen; behoben wurde die Schwachstelle in 17.5.1.3, 17.1.3, 16.1.6.1, 15.1.10.8. Wer wissen will, ob F5 BIG-IP APM in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2025-53521 ist eine Schwachstelle in F5 BIG-IP Access Policy Manager (APM). Sie ermöglicht einem nicht authentifizierten Angreifer Remote Code Execution, wenn auf einem virtuellen Server eine APM-Zugriffsrichtlinie konfiguriert ist. Die Schwachstelle wurde ursprünglich im Oktober 2025 als Denial-of-Service-Problem eingestuft und im März 2026 als RCE-Lücke neu klassifiziert.
Betroffen sind die Release-Reihen 15.1.0–15.1.10, 16.1.0–16.1.6, 17.1.0–17.1.2 und 17.5.0–17.5.1. F5 hat Fehlerbereinigungen in den Versionen 15.1.10.8, 16.1.6.1, 17.1.3 und 17.5.1.3 veröffentlicht. BIG-IP-Systeme im Appliance-Modus sind ebenfalls betroffen.
F5 hat Indikatoren für eine Kompromittierung veröffentlicht, darunter verdächtige Dateien auf dem System, auffällige Protokolleinträge und ungewöhnliche HTTP/S-Verkehrsmuster. Nach erfolgreicher Ausnutzung wurden in der Praxis Webshells eingesetzt. Teams sollten die im F5 Advisory K000156741 beschriebenen Prüfschritte durchführen.
Stand: 22.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2025-53521
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.