Betroffen sind ausschließlich BIG-IP-APM-Instanzen, die als OAuth-Autorisierungsserver arbeiten. Voraussetzung ist, dass auf einem virtuellen Server gleichzeitig eine APM-Zugriffsrichtlinie und ein OAuth-Profil konfiguriert sind. Nach Angaben von F5 bleiben Umgebungen, die APM strikt als OAuth-Client beziehungsweise Resource-Server einsetzen, außen vor.

Für die Suche nach Spuren eines Angriffs nennt F5 ein konkretes Muster: Treten mehrere fehlgeschlagene OAuth-Authentifizierungen zusammen mit auffälligen Befehlen auf, kurz darauf gefolgt von einem SIGABRT des TMM-Prozesses, sollten Administratoren ihre Systeme auf Kompromittierungsindikatoren prüfen.

Wer die Updates nicht sofort einspielen kann, erhält vom Hersteller eine Übergangslösung: Auf den betroffenen virtuellen BIG-IP-APM-Server lässt sich eine iRule anwenden, die über den F5-Support bezogen werden kann.

Anzeige

Shadowserver, eine Non-Profit-Organisation für die Beobachtung von Bedrohungen im Internet, erfasst aktuell über 14.700 IP-Adressen mit BIG-IP-APM-Fingerabdruck. Belastbare Zahlen dazu, wie viele dieser Systeme bereits aktualisiert wurden, liegen nicht vor.

Die CISA begründete die Aufnahme in den KEV-Katalog mit der Warnung, derartige Schwachstellen seien “ein häufiger Angriffsvektor für böswillige Akteure und stellen ein erhebliches Risiko für die Bundesverwaltung dar”. Die Frist für die US-Bundesbehörden läuft am Freitag ab.

F5-Produkte stehen seit Jahren im Visier sowohl krimineller als auch staatlich unterstützter Gruppen. Angreifer nutzten Lücken in F5-Systemen in der Vergangenheit, um in Unternehmensnetze einzudringen, Geräte zu übernehmen, interne Server zu kartieren, datenlöschende Schadsoftware auszubringen und vertrauliche Dokumente zu entwenden. Seit November 2021 hat die CISA acht aktiv ausgenutzte F5-Schwachstellen gelistet, vier davon wurden auch in Ransomware-Angriffen eingesetzt.

Hinzu kommt ein Vorfall beim Hersteller selbst: Im Oktober 2025 räumte F5 ein, dass staatlich gesteuerte Angreifer bereits im August 2025 in die eigenen Systeme eingedrungen waren und dabei nicht näher bezeichneten Quellcode zur BIG-IP-Sicherheit sowie Informationen zu Schwachstellen erbeutet hatten.

F5 gehört zu den Fortune-500-Unternehmen und liefert Sicherheits- sowie Application-Delivery-Networking-Dienste an mehr als 23.000 Kunden weltweit, darunter 48 der 50 größten Fortune-Konzerne und 80 Prozent der Fortune Global 500.