CVE-2021-22986

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

F5 BIG-IP and BIG-IQ Centralized Management iControl REST Remote Code Execution Vulnerability

Beschreibung

CVE-2021-22986 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle in der F5 BIG-IP und BIG-IQ Centralized Management iControl REST-Schnittstelle mit einem CVSS-3.1-Score von 9.8. Die iControl REST-Schnittstelle enthält eine nicht authentifizierte Remote-Befehlsausführungs-Schwachstelle, die es Angreifern mit Netzwerkzugriff ermöglicht, beliebige Systembefehle auszuführen, Dateien zu erstellen oder zu löschen und Dienste zu deaktivieren. Betroffen sind F5 BIG-IP-Versionen 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6 und 12.1.x vor 12.1.5.3 sowie BIG-IQ-Versionen 7.1.0.x vor 7.1.0.3 und 7.0.0.x vor 7.0.0.2. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94485 (99,99. Perzentile) belegt die höchste reale Ausnutzungsaktivität.

KEV-Informationen

Hersteller
F5
Produkt
BIG-IP and BIG-IQ Centralized Management
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
f5big-ip access policy manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip advanced firewall manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip advanced web application firewall>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip analytics>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip application acceleration manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip application security manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip ddos hybrid defender>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip domain name system>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip fraud protection service>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip global traffic manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip link controller>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip local traffic manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-ip policy enforcement manager>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1
f5big-iq centralized management>= 6.0.0, < 6.1.0; >= 7.0.0, < 7.0.0.2; >= 7.1.0, < 7.1.0.3
f5ssl orchestrator>= 12.1.0, < 12.1.5.3; >= 13.1.0, < 13.1.3.6; >= 14.1.0, < 14.1.4; >= 15.1.0, < 15.1.2.1; >= 16.0.0, < 16.0.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-918: Server-Side Request Forgery (SSRF)

CVE-2021-22986 wird unter CWE-918 klassifiziert — Server-Side Request Forgery (SSRF). Diese Schwachstelle tritt auf, wenn eine Webanwendung eine Remote-Ressource abruft, ohne die vom Benutzer bereitgestellte URL ordnungsgemäß zu validieren. Ein Angreifer kann dies ausnutzen, um den Server zu zwingen, Anfragen an unbeabsichtigte Ziele zu senden, wodurch potenziell interne Dienste, Cloud-Metadaten-Endpunkte oder andere nicht direkt von außen erreichbare Ressourcen zugänglich werden.

Im Kontext der F5 BIG-IP iControl REST-Schnittstelle wird die SSRF-Schwachstelle genutzt, um eine nicht authentifizierte Remote-Befehlsausführung zu erreichen. Die iControl REST-API ist eine kritische Management-Schnittstelle für die programmatische Konfiguration und Verwaltung von BIG-IP-Geräten. Durch Ausnutzung des SSRF-Fehlers können Angreifer Authentifizierungsmechanismen umgehen und interne Endpunkte erreichen, die Befehle mit erhöhten Privilegien verarbeiten.

Mehr erfahren: CWE-918 — Server-Side Request Forgery (SSRF)

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern vollständigen Zugriff auf die BIG-IP- und BIG-IQ-Management-Ebene, wodurch alle Konfigurationsdaten einschließlich Zugangsdaten, Zertifikate, Schlüssel und detaillierte Netzwerkinfrastruktur-Informationen offengelegt werden.

Integrität (HIGH): Angreifer können beliebige Systembefehle ausführen, Dateien erstellen oder löschen, Gerätekonfigurationen modifizieren und persistente Backdoors installieren. Über die iControl REST-API können Angreifer Traffic-Policies, Load-Balancing-Regeln und Sicherheitskonfigurationen der gesamten BIG-IP-Infrastruktur ändern.

Verfügbarkeit (HIGH): Angreifer können Dienste deaktivieren, das Traffic-Management stören und BIG-IP- sowie BIG-IQ-Geräte unbrauchbar machen. Eine vollständige Dienstverweigerung für alle verwalteten Anwendungen ist erreichbar.

Mit einem EPSS-Score von 0.94485 (99,99. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten und erfordert höchste Priorität bei der Behebung.

Exploit-Reifegrad

Exploit-Status: CVE-2021-22986 wird seit kurz nach der Veröffentlichung im März 2021 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Mehrere öffentliche Exploit-Codes sind verfügbar, einschließlich Metasploit-Modulen und eigenständigen Proof-of-Concept-Skripten. Der EPSS-Score von 0.94485 (99,99. Perzentile) bestätigt umfassende reale Ausnutzung.

Ransomware-Bezug: CVE-2021-22986 wurde als mit Ransomware-Kampagnen verbunden bestätigt. Bedrohungsakteure haben die iControl REST-Schnittstelle als initialen Zugriffsvektor für Ransomware-Deployments in Unternehmensnetzwerken genutzt.

Angriffsfläche: Die iControl REST-Schnittstelle ist typischerweise über den Management-Port (443) erreichbar und kann auch auf Self-IP-Adressen exponiert sein. Mehrere Exploit-Frameworks enthalten Module für diese Schwachstelle. Automatisiertes Scanning nach verwundbaren Instanzen wurde umfassend beobachtet.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Die Dringlichkeit reflektiert die kritische Natur der Schwachstelle und ihre aktive Ausnutzung.

Behebung

  1. Hersteller-Patches umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie das F5-Sicherheitsadvisory unter support.f5.com/csp/article/K03009991. Aktualisieren Sie auf BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 oder 12.1.5.3 sowie BIG-IQ 7.1.0.3 oder 7.0.0.2 oder höher.
  2. iControl REST-Schnittstellenzugriff einschränken. Blockieren Sie den Zugriff auf die iControl REST-API von nicht vertrauenswürdigen Netzwerken. Stellen Sie sicher, dass die Management-Schnittstelle nur von dedizierten Management-VLANs erreichbar ist.
  3. Alle betroffenen Geräte identifizieren. Inventarisieren Sie alle BIG-IP- und BIG-IQ-Instanzen in Ihrer Umgebung. Prüfen Sie Versionsnummern gegen die betroffenen Versionsbereiche.
  4. Auf vorherige Kompromittierung untersuchen. Überprüfen Sie Protokolle auf Ausnutzungsindikatoren, einschließlich ungewöhnlicher iControl-REST-API-Anfragen, unerwarteter Dateierstellung und unautorisierter Konfigurationsänderungen.
  5. Defense-in-Depth-Maßnahmen implementieren. Deployen Sie Netzwerkzugriffskontrollen, aktivieren Sie detailliertes Audit-Logging auf allen Management-Schnittstellen.
  6. Sicherheitsmonitoring aktualisieren. Stellen Sie sicher, dass IDS/IPS-Signaturen und SIEM-Regeln zur Erkennung von Ausnutzungsversuchen gegen die iControl REST-Schnittstelle konfiguriert sind.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: Die Schwachstelle existiert in der iControl REST-Schnittstelle, die eine RESTful API zur Verwaltung von BIG-IP-Geräten bereitstellt. Durch Server-Side Request Forgery (SSRF) können nicht authentifizierte Angreifer HTTP-Anfragen konstruieren, die die Authentifizierungsschicht umgehen und interne REST-Endpunkte erreichen, die Systembefehle mit erhöhten Privilegien ausführen. Der Fehler ermöglicht die Ausführung beliebiger Systembefehle, das Erstellen oder Löschen von Dateien und das Deaktivieren von Diensten.

Betroffene Produkte: BIG-IP 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6, 12.1.x vor 12.1.5.3. BIG-IQ 7.1.0.x vor 7.1.0.3, 7.0.0.x vor 7.0.0.2.

CVSS-3.1-Bewertung: Der Score von 9.8 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert die vollständig unauthentifizierte Remote-Ausnutzbarkeit bei maximaler Auswirkung auf alle CIA-Dimensionen.

Häufig gestellte Fragen

Wird CVE-2021-22986 aktiv ausgenutzt?

Ja, CVE-2021-22986 wird seit der Veröffentlichung im März 2021 aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einem EPSS-Score von 0.94485 (99,99. Perzentile). Mehrere öffentliche Exploits sind verfügbar und die Schwachstelle wurde in Ransomware-Kampagnen gegen Unternehmensnetzwerke eingesetzt.

Welche Produkte sind von CVE-2021-22986 betroffen?

Betroffen sind F5 BIG-IP-Versionen 16.0.x vor 16.0.1.1, 15.1.x vor 15.1.2.1, 14.1.x vor 14.1.4, 13.1.x vor 13.1.3.6 und 12.1.x vor 12.1.5.3 über alle Module hinweg. Zusätzlich sind BIG-IQ Centralized Management Versionen 7.1.0.x vor 7.1.0.3 und 7.0.0.x vor 7.0.0.2 betroffen.

Wie behebe ich CVE-2021-22986?

Aktualisieren Sie auf die neuesten gepatchten Versionen: BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 oder 12.1.5.3; BIG-IQ 7.1.0.3 oder 7.0.0.2. Beschränken Sie den iControl-REST-Schnittstellenzugriff auf vertrauenswürdige Management-Netzwerke. Konsultieren Sie das F5-Advisory K03009991.

Wie schwerwiegend ist CVE-2021-22986?

CVE-2021-22986 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht vollständig unauthentifizierte Remote-Befehlsausführung ohne Benutzerinteraktion. Der EPSS-Score von 0.94485 (99,99. Perzentile) bestätigt weltweite massive Ausnutzung. Ransomware-Verbindungen sind bestätigt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.90%
EPSS-Perzentil100.0%

Daten

Veröffentlicht31. März 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.