← voltar
CVE-2021-22986criticalsob ataqueransomwareCWE-918

CVE-2021-22986

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD31 de mar.
1ª PoC13 de set.
metasploit10 de mar.
CISA KEV+217d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
29 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de autorização na interface iControl REST do F5 BIG-IP e BIG-IQ Centralized Management que permite execução remota de comandos sem autenticação. O CVSS 9.8 reflete a realidade: não há pré-requisito de credencial, só acesso de rede ao endpoint de gerenciamento, e a CISA confirma exploração ativa em campo — está na KEV desde novembro de 2021, com EPSS praticamente em 1.0 (exploração quase certa observada).

Detalhamento técnico

A CISA classifica a falha como CWE-863 (Incorrect Authorization): a interface iControl REST não valida corretamente a autorização de determinadas requisições, permitindo que um atacante sem credenciais alcance funcionalidade que deveria exigir autenticação prévia. O título dos advisories relacionados (packetstormsecurity) descreve o encadeamento como SSRF seguido de execução remota de comando — ou seja, a falha de autorização abre caminho para que a requisição não autenticada seja processada internamente como se viesse de um contexto confiável, resultando em execução de comandos no sistema.

O impacto documentado pela CISA é direto: execução de comandos de sistema, criação ou exclusão arbitrária de arquivos, e capacidade de desabilitar serviços — ou seja, comprometimento total do dispositivo, não apenas leitura de dados. Como o BIG-IP normalmente atua como load balancer/gateway de tráfego de produção, o dispositivo comprometido dá ao atacante posição de pivô na rede e visibilidade sobre o tráfego que passa por ele.

A vulnerabilidade é distinta da CVE-2021-22987 (falha similar em TMUI/Configuration utility) publicada no mesmo lote de março de 2021 — CVE-2021-22986 afeta especificamente a interface iControl REST, que geralmente escuta na porta de gestão (self IP / management interface) mas em configurações onde essa interface é exposta à internet ou a redes não confiáveis, o vetor fica acessível remotamente.

Como é explorada

O pré-requisito real de exploração é acesso de rede à interface iControl REST — não é necessária nenhuma credencial, conta de usuário ou interação do operador (AV:N/AC:L/PR:N/UI:N no vetor CVSS confirma isso). O risco concreto depende de exposição: BIG-IP/BIG-IQ com a interface de gerenciamento exposta à internet ou acessível a partir de segmentos de rede não confiáveis são o cenário de exploração trivial; dispositivos com a management interface restrita a uma rede de gestão isolada reduzem drasticamente a superfície de ataque, mesmo sem patch.

Existe PoC pública, módulo Metasploit e template Nuclei — a barreira técnica para exploração é baixa, o que explica o EPSS próximo de 1.0 e a confirmação de exploração ativa pela CISA (entrada na KEV com prazo de correção de apenas 14 dias, incomum e indicativo de urgência real). A vulnerabilidade foi amplamente associada, no período pós-disclosure de 2021, a campanhas de varredura massiva contra dispositivos F5 expostos, junto com as demais CVEs do mesmo lote (22987, 22988, 22989, 22990).

O resultado final da exploração é execução de comando arbitrário com os privilégios do processo que atende a interface iControl REST, permitindo ao atacante instalar backdoor, exfiltrar configuração (incluindo chaves e certificados que passam pelo BIG-IP), ou usar o dispositivo como ponto de pivô para a rede interna que ele protege.

Versões

Afetadas
BIG-IP: 16.0.x anterior a 16.0.1.1; 15.1.x anterior a 15.1.2.1; 14.1.x anterior a 14.1.4; 13.1.x anterior a 13.1.3.6; 12.1.x anterior a 12.1.5.3. BIG-IQ: 7.1.0.x anterior a 7.1.0.3; 7.0.0.x anterior a 7.0.0.2. Versões que atingiram End of Software Development (EoSD) não foram avaliadas pelo fornecedor.
Corrigidas em
BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6, 12.1.5.3. BIG-IQ 7.1.0.3 e 7.0.0.2.

Como se proteger

A correção do fornecedor é atualizar para as versões corrigidas: 16.0.1.1+ (ramo 16.0.x), 15.1.2.1+ (15.1.x), 14.1.4+ (14.1.x), 13.1.3.6+ (13.1.x) e 12.1.5.3+ (12.1.x) para BIG-IP; para BIG-IQ, 7.1.0.3+ (7.1.0.x) e 7.0.0.2+ (7.0.0.x). Versões que já atingiram End of Software Development (EoSD) não foram avaliadas pelo fornecedor e não têm correção — nesses casos a atualização de versão major é a única via real.

Onde a atualização imediata não é viável, o paliativo é restringir o acesso à interface iControl REST/management interface a redes de gestão confiáveis via controle de rede (ACL, firewall, segmentação), eliminando o pré-requisito de acesso remoto que a exploração exige. Esse controle reduz drasticamente o risco mas não elimina a falha — qualquer host com acesso à rede de gestão (incluindo um atacante que já obteve pé firme na rede interna) ainda pode explorar.

Não existe mitigação eficaz por WAF de terceiros posicionado na frente do tráfego de aplicação normal, porque a falha está na própria interface de gerenciamento do dispositivo, não no tráfego de dados que ele processa — filtrar isso exige controle na camada de rede/gestão, não na camada de aplicação servida pelo BIG-IP.

Como detectar

A CISA e o catálogo KEV não publicaram assinatura de detecção específica nas fontes disponíveis; a confirmação de exploração ativa vem de telemetria agregada, não de um IOC público único. Como indício geral, monitorar logs de acesso à interface de gerenciamento do BIG-IP/BIG-IQ (porta de management, endpoints sob iControl REST) por requisições não autenticadas vindas de IPs externos ou fora da rede de gestão esperada é o sinal mais relevante disponível; presença de arquivos criados/removidos fora de processos administrativos normais, ou serviços desabilitados sem ação de operador, são indicadores pós-exploração consistentes com o impacto documentado pela CISA.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3 amd BIG-IQ 7.1.0.x before 7.1.0.3 and 7.0.0.x before 7.0.0.2, the iControl REST interface has an unauthenticated remote command execution vulnerability. Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · BIG-IP; BIG-IQ
PoCs públicas encontradas29
exploitdbwww.exploit-db.com/exploits/49738não verificadogithubgithub.com/Al1ex/CVE-2021-2298691githubgithub.com/dorkerdevil/CVE-2021-22986-Poc51githubgithub.com/S1xHcL/f5_rce_poc27githubgithub.com/Tas9er/CVE-2021-2298613githubgithub.com/west9b/F5-BIG-IP-POC10githubgithub.com/yaunsky/CVE-202122986-EXP8githubgithub.com/safesword/F5_RCE4githubgithub.com/ZephrFish/CVE-2021-22986_Check3githubgithub.com/kiri-48/CVE-2021-229860githubgithub.com/microvorld/CVE-2021-229860githubgithub.com/amitlttwo/CVE-2021-229860githubgithub.com/huydung26/CVE-2021-229860githubgithub.com/Osyanina/westone-CVE-2021-22986-scanner0githubgithub.com/dotslashed/CVE-2021-229860vulncheckvulncheck.com/xdb/faf1551a76aanão verificadocve_referencepacketstormsecurity.com/files/162059/F5-iControl-Server-Side-Request-Forgery-Remote-Command-Execution.htmlnão verificadocve_referencepacketstormsecurity.com/files/162066/F5-BIG-IP-16.0.x-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/c08513ca427bnão verificadovulncheckvulncheck.com/xdb/d719e86bdadbnão verificadovulncheckvulncheck.com/xdb/37d1bc32376anão verificadovulncheckvulncheck.com/xdb/67d59972eddenão verificadovulncheckvulncheck.com/xdb/022bf13f255cnão verificadovulncheckvulncheck.com/xdb/9ee47c54b7bdnão verificadovulncheckvulncheck.com/xdb/c553095b1410não verificadovulncheckvulncheck.com/xdb/f21108c1266dnão verificadovulncheckvulncheck.com/xdb/320fae5d1635não verificadovulncheckvulncheck.com/xdb/7ef17b2a67c8não verificadovulncheckvulncheck.com/xdb/d01e8176dce5não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.