Ce texte a été généré par l'intelligence artificielle (IA).CVE-2025-53521 concerne F5 BIG-IP Access Policy Manager (APM). F5 a reclassé la vulnérabilité en mars 2026 comme une faille d'exécution de code à distance. F5 et le CISA confirment une exploitation active ; le CISA a inclus CVE-2025-53521 dans son catalogue des vulnérabilités de sécurité exploitées activement à la fin de mars 2026.
Une exploitation nécessite qu'une politique d'accès BIG-IP-APM soit configurée sur un serveur virtuel. Un trafic malveillant spécifique peut permettre à un attaquant non authentifié d'exécuter du code via le processus apmd .
Les séries de versions suivantes de BIG-IP-APM sont concernées :
17.5.0 à 17.5.1
17.1.0 à 17.1.2
16.1.0 à 16.1.6
15.1.0 à 15.1.10
F5 fournit des corrections de bogues dans les versions 17.5.1.3, 17.1.3, 16.1.6.1 et 15.1.10.8. Les détails des versions respectives sont documentés dans l'avis de sécurité F5 K000156741.
De l'attaque par déni de service à l'exécution de code à distance
La vulnérabilité a été initialement publiée en octobre 2025 comme un problème de déni de service avec un score CVSS-v4.0 de 8,7. Après réévaluation en mars 2026, elle est considérée comme une faille d'exécution de code à distance. La valeur CVSS-v4.0 est 9,3; l'entrée NVD indique une valeur CVSS-v3.1 de 9,8 de.
La vulnérabilité concerne la couche de données. Aucun risque pour le contrôle de la plane n'est documenté. Les systèmes BIG-IP en mode appliance sont également concernés.
F5 documente également des activités de webshell après des compromissions réussies. L'évaluation doit donc inclure, en plus de la mise à jour, la vérification d'activités potentielles après une attaque.
Priorisation et mesures techniques
La mise à jour vers une version corrigée est la mesure prioritaire. La priorisation concerne notamment les instances BIG-IP-APM dont les serveurs virtuels sont accessibles via des réseaux externes et utilisent des politiques d'accès APM.
Si une mise à jour n'est pas immédiatement possible, F5 recommande de restreindre l'accès aux serveurs virtuels concernés. De plus, les équipes devraient examiner les indications de F5 sur les fichiers suspects, les entrées de journaux anormales et les modèles de trafic HTTP/S.
Un examen technique devrait couvrir les points suivants :
déterminer la série de versions BIG-IP-APM utilisées,
enregistrer les serveurs virtuels avec des politiques d'accès APM,
prioriser les systèmes affectés accessibles de l'extérieur,
limiter l'accès aux serveurs virtuels affectés, sauf si une mise à jour a déjà été effectuée,
examiner les indications de webshells et d'autres activités suspectes conformément à l'avis de F5.
Contexte DACH et européen
Les organisations en Allemagne et en Autriche soumises aux obligations NIS-2 — mises en œuvre en Autriche par la NISG — devraient prioritiser CVE-2025-53521 en tant que vulnérabilité critique dans une infrastructure exposée au réseau. Les organisations suisses sont soumises à l'obligation de déclaration en vertu de la loi révisée sur la sécurité de l'information (ISG) vis-à-vis de la BACS. Si une fuite de données à caractère personnel est détectée lors de l'examen d'une compromission, l'obligation de déclaration de 72 heures s'applique également conformément à l'art. 33 du RGPD.
enregistrer les instances BIG-IP-APM accessibles de l'extérieur
Pour CVE-2025-53521, la visibilité des instances BIG-IP-APM accessibles de l'extérieur est une partie pertinente de la priorisation. LocateRisk peut rendre visibles les actifs exposés et les logiciels utilisés sous les domaines des clients. Cela peut inclure, entre autres, des certificats TLS, des bannières HTTP et des pages de connexion APM comme caractéristiques externes.
Cependant, la visibilité externe d'un système ne prouve pas à elle seule la version installée concrètement vulnérable ou la configuration d'une politique d'accès APM. Ces points nécessitent l'examen des systèmes et des configurations par l'équipe responsable.
Lors d'une réévaluation comme pour CVE-2025-53521, le management de la surface d'attaque externe aide à attribuer les instances BIG-IP-APM accessibles de l'extérieur à une liste de contrôle priorisée. Pour les technologies et les dépendances utilisées, le management des risques fournisseurs peut compléter l'évaluation organisationnelle.
Suis-je concerné ?
Concernant F5 BIG-IP APM dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans 17.5.1.3, 17.1.3, 16.1.6.1, 15.1.10.8. Ceux qui souhaitent savoir si F5 BIG-IP APM est visible dans leur infrastructure accessible de l'extérieur peuvent contacter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2025-53521 est une vulnérabilité dans F5 BIG-IP Access Policy Manager (APM). Elle permet à un attaquant non authentifié d'exécuter du code à distance, lorsqu'une politique d'accès APM est configurée sur un serveur virtuel. La vulnérabilité a été initialement classée en octobre 2025 comme un problème de déni de service et reclassifiée en mars 2026 comme une faille RCE.
Ce sont les versions 15.1.0–15.1.10, 16.1.0–16.1.6, 17.1.0–17.1.2 et 17.5.0–17.5.1 qui sont concernées. F5 a publié des corrections dans les versions 15.1.10.8, 16.1.6.1, 17.1.3 et 17.5.1.3. Les systèmes BIG-IP en mode appliance sont également concernés.
F5 a publié des indicateurs de compromission, notamment des fichiers suspects sur le système, des entrées de journaux anormales et des schémas de trafic HTTP/S inhabituels. Après une exploitation réussie, des webshells ont été utilisés en pratique. Les équipes devraient suivre les étapes de vérification décrites dans l'avis F5 K000156741.
État : 22.09.2026. Cet article est destiné à des fins d'information générale et ne constitue pas un conseil juridique, de sécurité ou d'action dans des cas particuliers. La situation de sécurité et la disponibilité des patches peuvent avoir changé depuis la publication ; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2025-53521
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.