Mange bedrifter eksponerer F5 BIG-IP APM-systemer direkte mot internett for å tilby VPN-, autentiserings- eller tilgangsproksy-funksjonalitet. Det gjør dem til attraktive mål.
En kritisk sårbarhet, sporet som CVE-2025-53521, tillater uautentisert ekstern kjøring av kode når en APM-tilgangspolicy er konfigurert på en virtuell server. Vellykket utnyttelse gjør at angripere kan utføre vilkårlige kommandoer på enheten uten legitimasjon.
Sårbarheten er observert i reelle angrep og lagt til sårbarhetsovervåkningslister på grunn av aktiv utnyttelse.
Når angriperne har oppnådd kodekjøring på apparatet, distribuerer de typisk web shells eller etablerer en vedvarende shell-økt. Fra dette fotfestet blir den kompromitterte enheten et utgangspunkt for videre eskalering og sidelengs bevegelse.
Innledende tilgang på apparatet gir kanskje ikke full systemkontroll. Angripere lander ofte i et begrenset miljø eller med en lavprivilegert brukerkonto.
For å omgå disse begrensningene kan trusselaktører utnytte Linux-kerne-feil for lokal privilegieeskalering (LPE), som for eksempel:
«Copy Fail» er en Linux-kerne-sårbarhet som ble offentliggjort i april 2026 og påvirker kjerner bygget siden 2017. Den ligger i algif_aead-komponenten i kjernekryptogrensesnittet (AF_ALG).
Feilen gjør at en uprivilegert prosess kan korrumpere sidebuffer-minne gjennom spesifikke operasjoner, noe som deretter kan utnyttes til å oppnå rot-tilgang.
Viktig: Sårbarheten kan ikke utnyttes eksternt alene. Den krever lokal tilgang til et system – for eksempel en shell oppnådd gjennom en annen sårbarhet eller et kompromittert system.
«Dirty Frag» refererer til et sett med Linux-kerne-problemer som påvirker nettverkskomponenter som IPsec ESP-modulene (esp4 og esp6).
Sårbarhetene gjør at en lokal bruker kan manipulere sidebuffer-minne via kjernens nettverksstier og eskalere privilegier til rot på mange Linux-systemer.
I likhet med Copy Fail er Dirty Frag en post-eksploateringssårbarhet: angriperen må allerede ha kodekjøring på verten før den kan brukes.
Etter å ha oppnådd rot-tilgang på apparatet, kan angripere høste legitimasjon, hente ut autentiseringstokener eller få tilgang til lagrede konfigurasjonshemmeligheter.
Sikkerhetsforskere har observert hendelser der angripere beveget seg sidelengs fra et kompromittert F5-kantapparat inn i interne bedriftssystemer, inkludert Confluence-servere som brukes til samarbeid og dokumentasjon.
Kantinfrastruktur har ofte omfattende tillitsforhold internt i nettverket. Når disse systemene er kompromittert, kan angripere:
Microsofts forskere beskriver denne typen kompromittering som en økende trend: angripere målretter internett-eksponerte sikkerhetsapparater fordi de er eksternt eksponert, men samtidig dypt tillitsfulle innad i bedriftsmiljøer.
Denne flerstegs-kjeden fungerer fordi den kombinerer sårbarheter som hver for seg kan virke begrensede:
Hvert steg forsterker det forrige. Et lavt-privilegert fotfeste på et grenseapparat kan raskt bli et omfattende bedriftsbrudd hvis eskalering og sidelengs bevegelse lykkes.
Å forsvare seg mot denne angrepskjeden krever at man adresserer både den opprinnelige tilgangsvektoren og de post-kompromitterte eskaleringsstiene.
Organisasjoner bør oppdatere sårbare BIG-IP APM-distribusjoner til versjoner som adresserer CVE-2025-53521, med prioritet på enheter som er eksponert mot internett.
Sikkerhetsmyndigheter anbefaler å behandle disse oppdateringene som haster på grunn av bekreftet utnyttelse.
Bruk sikkerhetsoppdateringer som adresserer:
Disse sårbarhetene påvirker mange vanlige Linux-distribusjoner og kjerner utgitt siden 2017.
Fordi Copy Fail og Dirty Frag krever lokal kjøring, reduserer det å begrense eller deaktivere shell-tilgang på apparater mulighetene for utnyttelse betydelig.
Administrativ tilgang bør være strengt begrenset og overvåket.
Hvis oppdatering ikke kan skje umiddelbart, kan forsvarere midlertidig blokkere visse kjernemoduler knyttet til Dirty Frag – for eksempel esp4 og esp6 – etter å ha validert den operasjonelle effekten.
LPE-feil i kjernen kan muliggjøre container-eskapingsscenarier. Organisasjoner bør:
Disse tiltakene reduserer skadeomfanget hvis en container eller vertsprosess blir kompromittert.
Deteksjon bør fokusere på signaler som indikerer privilegieeskalering eller sidelengs bevegelse, inkludert:
Sikkerhetsrapportering støtter det generelle angrepsmønsteret med å utnytte eksponerte kantapparater, eskalere privilegier på Linux-verter og bevege seg sidelengs inn i interne tjenester.
Imidlertid er offentlige bevis for at en enkelt kampanje konsekvent kjeder den eksakte kombinasjonen av CVE-2025-53521, Copy Fail og Dirty Frag på tvers av flere ofre fortsatt begrenset. Sårbarhetene er teoretisk kompatible og teknisk sett mulige å kjede, men angriperes verktøykasser kan variere mellom forskjellige miljøer.
Kantapparater har historisk blitt behandlet som herdede sikkerhetsenheter. I praksis blir de i økende grad høyverdige startpunkter for angrep.
Når en eksternt eksponert enhet kjører Linux internt, kan enhver privilegieeskaleringsfeil i det økosystemet bli en del av en større inntrengningskjede. Den virkeligheten gjør hurtig oppdatering, strenge tilgangskontroller og sterk overvåking rundt kantinfrastruktur kritisk for moderne bedriftsforsvar.