Weder der CVE-Eintrag von F5 noch der KEV-Eintrag der CISA nennen, wie viele Systeme angegriffen wurden, wer hinter den Angriffen steckt oder welche Organisationen betroffen waren.

Entscheidend für die Betroffenheit ist die Rolle, die APM im OAuth-Aufbau übernimmt. Systeme, die APM ausschließlich als OAuth-Client oder Resource Server einsetzen und über kein Profil für einen Autorisierungsserver verfügen, sind laut F5 nicht betroffen. Diese Einschränkung trug F5 allerdings erst am 23. September um 00:45 UTC in den CVE-Eintrag nach. Der KEV-Eintrag der CISA und ein Advisory von CERT-EU, dem Sicherheitsdienst der EU-Institutionen, erschienen davor und beschreiben die Bedingung weiter gefasst – als Kombination aus Zugriffsrichtlinie und OAuth-Profil auf einem virtuellen Server.

In F5s Konfigurationsanleitung für APM 17.1, 17.5 und 21.0 wird das OAuth-Profil des Autorisierungsservers unter Access > Federation > OAuth Authorization Server > OAuth Profile angelegt und anschließend in einem Zugriffsprofil ausgewählt, das dem virtuellen Server zugeordnet ist. Genau eine solche Konfiguration entspricht der von F5 beschriebenen Bedingung.

Anzeige

Versionen, die das Ende des technischen Supports erreicht haben, hat F5 nicht geprüft. Ihr Status ist damit unbekannt – nicht sicher.

Ein Stolperstein liegt bei Systemen, die bereits wegen einer früheren APM-Lücke aktualisiert wurden: CVE-2025-53521 kam im März in den KEV-Katalog, die zugehörigen Korrekturen für die Zweige 17.1 und 17.5 – die Builds 17.1.3 und 17.5.1.3 – liegen innerhalb der nun betroffenen Versionsbereiche. Wer auf einen dieser Stände aktualisiert hat, benötigt den neuen Hotfix dennoch, sofern APM dort als OAuth-Autorisierungsserver fungiert.

Als Abhilfe nennt F5 den für den jeweiligen Zweig gelisteten Engineering-Hotfix. Lässt sich dieser nicht sofort einspielen, bietet F5 eine iRule-Absicherung für den betroffenen virtuellen Server an; Kunden erhalten sie über ein Ticket beim F5-Support.

CERT-EU empfiehlt, zunächst forensische Spuren zu sichern, dann den Hotfix einzuspielen, das System auf Anzeichen einer Kompromittierung zu prüfen und bei Funden die Incident Response zu starten. Die CISA wies Behörden an, zuerst die iRule anzuwenden, um “eine proaktive forensische Erstbewertung zu ermöglichen”, und anschließend “den endgültigen Hersteller-Patch so schnell wie möglich zu installieren”.

Die im CERT-EU-Advisory aufgeführten Indikatoren stammen von F5. Als Kombination, die eine manuelle Prüfung des Systems nach sich ziehen sollte, gilt: wiederholt fehlgeschlagene OAuth-Authentifizierungen, gefolgt von verdächtigen Befehlen und kurz darauf einem TMM-SIGABRT.

Ob die Installation des Hotfixes einen bereits erlangten Zugang eines Angreifers entfernt, lassen der CVE-Eintrag von F5 sowie die Advisories von CISA und CERT-EU offen.