Nätverks- och applikationssäkerhetsföretaget F5 utfärdade under onsdagen en akut säkerhetsbulletin efter att säkerhetsforskare och myndigheter larmat om aktiva intrång mot nätverksenheter med åtkomsthanteringsmodulen BIG-IP APM (Access Policy Manager, ett system som hanterar företags centrala inloggningar, användarautentisering och åtkomstkontroll). Sårbarheten, som klassificeras med maximal allvarlighetsgrad (CVSS 10.0), gör det möjligt för en oautentiserad fjärrangripare att skicka specialutformade HTTP-anrop till OAuth 2.0-slutpunkten och därmed uppnå omedelbar fjärrkodskörning (RCE, Remote Code Execution) med högsta systembehörighet (root).
Enligt tekniska detaljer från F5:s incidentresponsrapport bottnar problemet i otillräcklig validering av inkommande JSON Web Tokens (JWT, ett öppet industristandardiserat format för att överföra säkerhetspåståenden mellan parter) under token-utbytesprocessen. Genom att injicera manipulerade rubrikfält i autentiseringsbegäran kan angripare kringgå parserlogiken och tvinga den bakomliggande Linux-kärnan att exekvera skadliga kommandosträngar. Eftersom BIG-IP APM fungerar som en central säkerhetsgrind mot interna företagsnätverk och molntjänster innebär ett framgångsrikt intrång att angriparen kan stjäla aktiva sessionsnycklar, förfalska autentiseringsbiljetter och röra sig lateralt i offrens IT-miljöer helt obemärkt.
Flera cybersäkerhetsorgan, däribland amerikanska CISA (Cybersecurity and Infrastructure Security Agency) och europeiska CERT-enheter, har bekräftat att hotaktörer har utnyttjat bristen i riktade intrång mot myndigheter, telekomoperatörer och finansiella institutioner under de senaste 48 timmarna. F5 uppmanar samtliga administratörer att omedelbart installera de tillhandahållna säkerhetsfixarna eller tillämpa temporära blockeringsregler i brandväggar.
Så skyddar du din organisation och era identitetsservrar
1. Installera den officiella uppdateringen omedelbart: Uppgradera berörda BIG-IP-installationer till de åtgärdade versionerna (17.1.1.4, 16.1.4.3 eller 15.1.10.5). 2. Begränsa extern åtkomst till OAuth-slutpunkter: Om omedelbar uppgradering inte kan genomföras, blockera all extern internetåtkomst till hanteringsgränssnittet (Management GUI) och isolera APM-autentiseringsportaler bakom strikta IP-vitlistor eller VPN-tunnlar. 3. Genomför forensisk logganalys: Undersök webbserverloggarna (`/var/log/apm` och `/var/log/httpd/access_log`) efter ovanliga POST-anrop mot `/oauth/v1/token` med avvikande fältlängder eller Base64-kodade Unix-kommandon. 4. Revokera och rotera kryptografiska OAuth-nycklar: Vid minsta misstanke om kompromettering ska alla aktiva sessioner avslutas, OAuth-klienthemligheter roteras och SSO-certifikat (Single Sign-On) förnyas.
Evidence Rail
- Bekräftat: F5 har officiellt publicerat säkerhetsbulletin K000142981 och bekräftat att oautentiserad kodexekvering är tekniskt möjlig i sårbara versioner.
- Rapporterat: CISA och oberoende telemetrinätverk rapporterar om aktiv scanning och exploatering i det vilda mot publika IP-adresser.
- Obekräftat: Exakt vilken specifik hotgrupp (statlig APT eller kommersiell utpressningsliga) som initierade de första attackerna är ännu inte fastställt.
I korthet
- Kritisk nolldagssårbarhet (CVSS 10.0) i F5 BIG-IP APM möjliggör oautentiserad root-kodkörning.
- Sårbarheten exploateras aktivt i riktade cyberangrepp mot identitets- och OAuth-servrar globalt.
- IT- och säkerhetsansvariga måste omgående uppgradera sina system och granska autentiseringsloggar.