CVE-2021-22986
Vulnérabilité d'exécution de code à distance dans F5 BIG-IP et BIG-IQ Centralized Management iControl REST
- Publié
- 31 mars 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- f5
- Preuve observée
- 2 avr. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Sur les versions BIG-IP 16.0.x antérieures à 16.0.1.1, 15.1.x antérieures à 15.1.2.1, 14.1.x antérieures à 14.1.4, 13.1.x antérieures à 13.1.3.6 et 12.1.x antérieures à 12.1.5.3, ainsi que BIG-IQ 7.1.0.x antérieures à 7.1.0.3 et 7.0.0.x antérieures à 7.0.0.2, l'interface REST iControl présente une vulnérabilité d'exécution de commandes à distance sans authentification. Remarque : les versions logicielles ayant atteint la fin du développement logiciel (EoSD) ne sont pas évaluées.
Sources
16- PocListPoC
Scripts PoC spécifiques aux vulnérabilités pour découvrir et exploiter les failles RCE, SQLi, XXE, SSRF et d'accès non autorisé dans les applications web d'entreprise et les middlewares.
- CVE-2021-22986Exploit
CVE-2021-22986 & F5 BIG-IP RCE
- CVE-2021-22986Exploit
Exploit Python pour CVE-2021-22986, permettant une RCE non authentifiée sur F5 BIG-IP et BIG-IQ via iControl REST, avec exécution de commandes, scan par lots et fonctionnalités de shell inversé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.