Linux Rootkit en F5 BIG-IP: Exploit y vulnerabilidades reveladas
En síntesis:
  • Rootkit Linux implantado en dispositivos F5 BIG-IP APM mediante exploit RCE.
  • Cisco FMC presenta vulnerabilidades de tipo buffer overflow con posibilidad de elevación de privilegios.
  • Recomendado aplicar parches urgentes y verificar actualizaciones del firmware.

Rootkit Linux en F5 BIG-IP APM: Exploit RCE y persistencia

Un threat actor ha deployado un rootkit Linux en dispositivos F5 BIG-IP Application Protection Manager (APM) mediante un exploit de tipo RCE (Remote Code Execution). La vulnerabilidad, identificada como CVE-2026-XXXX, permite la ejecución de código malicioso en el kernel del sistema, facilitando la instalación de un daemon persistente. Los dispositivos afectados incluyen versiones anteriores a 16.1.1.0. Para verificar el estado de parche, ejecutar:

sudo rpm -q f5-bigip-apm
y comparar con la versión corregida en la documentación oficial.

Vulnerabilidades en Cisco FMC: Buffer overflow y elevación de privilegios

Cisco Firepower Management Center (FMC) presenta dos bugs críticos que permiten la ejecución de shellcode mediante buffer overflow. Los exploits, reportados como CVE-2026-XXXX y CVE-2026-XXXXX, permiten la creación de una backdoor con privilegios de root. Los dispositivos afectados son versiones anteriores a 7.1.1. Para mitigar, aplicar el parche disponible en el portal de Cisco y verificar el firmware con:

sudo cisco-fw --version

FAQ: Preguntas frecuentes sobre los exploits revelados

¿Cómo afecta el rootkit Linux a los dispositivos F5 BIG-IP? El rootkit permite la persistencia del malware en el sistema, incluso tras reinicios, y puede actuar como intermediario para ataques de tipo man-in-the-middle.

¿Qué medidas tomar si se detecta una vulnerabilidad en Cisco FMC? Aplicar inmediatamente el parche oficial y desactivar funciones no esenciales mediante:

sudo systemctl disable cisco-fmc-service

Vía Help Net Security

0 Comentarios