🔥 この記事の詳細
2026-09-11 更新
B
今週中

F5 BIG-IP APMを標的とした「PoisonedRefresh」と呼ばれるファイルレスLinuxルートキット

脆弱性🌐 英語ソース
🖥️ 製品F5BIG-IP
🔢 CVECVE-2025-53521
📅 2026-09-11📰 secaffairs
📌 一言でいうと
F5 BIG-IP APMを標的とした「PoisonedRefresh」と呼ばれるファイルレスLinuxルートキットが発見されました。このマルウェアはCVE-2025-53521の脆弱性を悪用してメモリ上にPHPウェブシェルを注入し、ディスクに痕跡を残さず持続性を確保します。F5社は、この活動を特定の脅威アクター(c05d5254)に関連付けています。
🔍該当判定
  • F5 BIG-IP という製品を導入して利用している
  • F5 BIG-IP の機能のうち「APM (Access Policy Manager)」を有効にしている
  • F5 BIG-IP APM で「仮想サーバー上のアクセスポリシー」を設定して運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. F5 BIG-IP APMの最新パッチを適用し、CVE-2025-53521を修正すること。 2. メモリ上の不審なプロセスやPHPウェブシェルの存在を確認するためのフォレンジック調査を実施すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】F5 BIG-IP APM CVE-2025-53521 および PoisonedRefresh ルートキットへの対応について

お疲れさまです。F5 BIG-IP APMに関する深刻な脆弱性と攻撃について情報共有です。

■ 概要
F5 BIG-IP APMの認証不要なリモートコード実行 (RCE) 脆弱性 (CVE-2025-53521) を悪用し、メモリ上にPHPウェブシェルを注入するファイルレスルートキット「PoisonedRefresh」が観測されています。ディスクにファイルを書き込まないため、従来のファイルベースの検知を回避します。

■ 影響範囲
- 対象製品: F5 BIG-IP Access Policy Manager (APM)
- 脆弱性: CVE-2025-53521

■ 対応手順
1. F5公式アドバイザリを確認し、最新の修正パッチを適用してください。
2. 影響を受ける環境において、メモリ上の不審なPHPプロセスの有無を確認してください。

■ 参考情報
- F5公式セキュリティアドバイザリ
- SophosLabs / ESET テクニカルレポート

対応優先度: 高
対応期限: 至急
Subject: [Security Alert] F5 BIG-IP APM CVE-2025-53521 and PoisonedRefresh Rootkit

Dear IT/Security Team,

We are sharing critical information regarding a fileless Linux rootkit targeting F5 BIG-IP APM.

■ Overview
An exploit targeting CVE-2025-53521 (unauthenticated RCE) allows the deployment of 'PoisonedRefresh,' a rootkit that injects PHP web shells directly into Apache memory. Because it is fileless, it leaves no disk artifacts, making detection difficult.

■ Scope
- Affected Product: F5 BIG-IP Access Policy Manager (APM)
- Vulnerability: CVE-2025-53521

■ Action Plan
1. Immediately apply the latest security patches provided by F5 to remediate CVE-2025-53521.
2. Conduct memory forensics to check for unauthorized PHP web shells in the APM environment.

■ Reference
- F5 Official Security Advisory
- SophosLabs / ESET Technical Analysis

Priority: High
Deadline: Immediate