F5 omklassifiserer BIG-IP-svakhet fra tjenestenekt til kodekjøring
F5 har oppdatert varselet for CVE-2025-53521 i BIG-IP APM. I oppdateringen fra 27. mars 2026 opplyser F5 at det dreier seg om uautentisert ekstern kodekjøring, mens svakheten tidligere var beskrevet og rettet som en tjenestenektsårbarhet. F5 opplyser også at svakheten har vært utnyttet, og at omklassifiseringen bygger på ny informasjon fra mars 2026. Saken må ses i sammenheng med F5s utgivelsessyklus 15. oktober 2025, da problemet ble publisert og rettet, og med selskapets bredere sikkerhetshendelse der en trusselaktør fikk tilgang til kildekode og informasjon om ikke-offentliggjorte svakheter. NVD endret beskrivelsen samme dag, og sårbarheten ble lagt inn i CISAs katalog over kjente utnyttede sårbarheter.
Hva det betyr for virksomheten
Det er ikke sluppet en ny rettelse. Endringen ligger i forståelsen av hvor alvorlig problemet var. For virksomheter som oppdaterte som normalt i oktober 2025, er den praktiske konsekvensen liten. For dem som nedprioriterte oppdateringen fordi den var merket som tjenestenekt, er den betydelig. Det illustrerer et generelt poeng: alvorlighetsgrad ved publisering er et øyeblikksbilde, og risikovurderinger som hviler på den, må kunne revideres.
Berigo anbefaler
- Bekreft at BIG-IP-installasjonene faktisk fikk oktoberoppdateringen fra 2025, ikke bare at den var planlagt.
- Gå gjennom hvilke oppdateringer dere har utsatt fordi alvorlighetsgraden virket lav, og revurder dem.
- Abonner på CISAs katalog over utnyttede sårbarheter, og la den utløse ny vurdering av allerede lukkede saker.
- Ta med muligheten for omklassifisering i rutinen for sårbarhetshåndtering.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt