CVE-2026-41225F5 BIG-IP iControl REST组件存在严重安全漏洞。拥有Manager角色的高权限攻击者可通过创建特殊配置对象,在系统上执行任意命令。该漏洞利用无需用户交互,可能导致系统完全被控,机密性、完整性和可用性均受到严重影响。
该漏洞的根源在于F5 BIG-IP设备中的iControl REST服务未能妥善处理高权限用户提交的特定配置请求。攻击者首先需要获得目标系统的Manager或更高级别的管理员凭证。一旦认证成功,攻击者可以利用REST API端点构造恶意的配置对象。这种对象在正常业务中并不常见,但由于后端验证逻辑的缺失,攻击者可以在对象定义中注入操作系统命令。当系统尝试应用或同步这些配置时,注入的命令将以root权限或高权限执行。由于CVSS向量中范围(Scope)为Changed(C),这种利用可能突破设备的边界,影响同一网络段内的其他系统。整个过程无需用户交互(UI:N),且攻击成本低(AC:L),这使得已获得内部凭证的攻击者极易通过此漏洞完全接管设备。