F5 verhelpt actief misbruikte zero-day in BIG-IP Access Policy Manager

F5 patcht een kritieke, actief misbruikte zero-day in BIG-IP APM (CVE-2025-53521, CVSS 9,8) waarmee aanvallers ongeauthenticeerd code kunnen uitvoeren.

F5 Networks heeft een noodpatch uitgebracht voor een kritieke kwetsbaarheid in BIG-IP Access Policy Manager (APM) die op dit moment actief wordt misbruikt. Het lek, geregistreerd als CVE-2025-53521, stelt een ongeauthenticeerde aanvaller in staat om op afstand willekeurige code uit te voeren door speciaal geprepareerd netwerkverkeer naar een kwetsbaar systeem te sturen. NCSC-NL waarschuwt organisaties in advisory NCSC-2026-0386 voor het actieve misbruik.

De kwetsbaarheid werd in oktober 2025 voor het eerst gepubliceerd en toen nog ingeschat als een denial-of-service probleem. In maart 2026 bleek uit nieuw onderzoek dat de impact veel groter is: met geprepareerd verkeer is remote code execution mogelijk zonder dat een aanvaller hoeft in te loggen. F5 heeft het lek daarom heringeschaald als kritiek, met een CVSS-score van 9,8 op een schaal van 10.

Niet elke BIG-IP-installatie loopt risico. Alleen omgevingen waarbij op de virtuele server zowel een access policy als een OAuth-profiel zijn geconfigureerd, zijn kwetsbaar. Dat is precies de combinatie die veel organisaties gebruiken om BIG-IP APM in te zetten voor authenticatie en remote toegang, waardoor een geslaagde aanval direct doorwerkt op de toegang tot achterliggende systemen.

NCSC-NL adviseert om de beschikbare beveiligingsupdates van F5 zo snel mogelijk te installeren. Omdat het lek al maanden misbruikt wordt voordat de ernst duidelijk werd, is het verstandig om ook na het patchen logs te controleren op ongebruikelijke authenticatiepogingen en verdacht netwerkverkeer.

Nederlandse organisaties die BIG-IP APM met een OAuth-profiel gebruiken, checken deze week het beste hun configuratie en patchstatus. Ga er niet zomaar van uit dat een update achteraf eerdere schade wegneemt: bij een kwetsbaarheid die al zo lang in omloop is, loont een forensische controle op sporen van eerdere inbraak.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.