El 24 de febrero de 2025, las redes F5 emitieron una advertencia sobre una vulnerabilidad crítica que afecta a su componente ZLIB, presente en sus productos Big-IP, Big-IQ y clientes APM. Esta vulnerabilidad, identificada como CVE-2016-9841, está relacionada con ZLIB 1.2.8 y puede resultar en la creación de metadatos incorrectos, lo que podría permitir a un atacante llevar a cabo un ataque de sobrecarga en los sistemas vulnerables. Dependiendo de cómo se vea afectado el producto, la gravedad de la vulnerabilidad varía considerablemente: los clientes APM han recibido una calificación CVSS de 9.8 sobre 10, lo que indica un alto nivel de riesgo, mientras que otros productos tienen una calificación más baja de 5.9.
La vulnerabilidad fue descubierta originalmente por investigadores de seguridad en 2016. Hasta la fecha, F5 no ha lanzado ninguna actualización de seguridad para corregir el problema, pero se han proporcionado consejos sobre medidas preventivas.
Los productos específicos afectados incluyen:
- Clientes APM: versiones 7.2.4 y 7.2.5.
- Big-IP: versiones 17.1.0 a 17.1.2, 16.1.0 a 16.1.5, y 15.1.0 a 15.1.10.
- Big-IQ: versiones 8.2.0 a 8.3.0.
Como parte de sus recomendaciones, el CERT-SE aconseja a los usuarios seguir las instrucciones del proveedor sobre cómo mitigar el riesgo. En particular, se sugiere deshabilitar la compresión HTTP para los productos Big-IP, así como la compresión en el acceso a la red y los perfiles de conexión para los clientes APM. Actualmente, no se recomienda ninguna acción específica para los usuarios de Big-IQ.
Esta alerta subraya la importancia de mantener sistemas actualizados y seguir las mejores prácticas de seguridad para protegerse contra vulnerabilidades conocidas. Aunque la vulnerabilidad fue descubierta hace varios años, el hecho de que aún no haya una solución de seguridad disponible destaca la necesidad de un monitoreo continuo y aplicación de medidas de mitigación proactivas. Las organizaciones que utilizan estos productos deben actuar con rapidez para reducir su exposición a posibles ataques.
Referencias