CVE-2016-5024: F5 BIG-IP Access Policy Manager

Medium severity, CVSS 5.9. EPSS: 1.8% chance of exploitation in the next 30 days.

Virtual servers in F5 BIG-IP systems 11.6.1 before 11.6.1 HF1 and 12.1.x before 12.1.2, when configured to parse RADIUS messages via an iRule, allow remote attackers to cause a denial of service (Traffic Management Microkernel restart) via crafted network traffic.

Affected products

  • F5 BIG-IP Access Policy Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Advanced Firewall Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Analytics: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Application Acceleration Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Application Security Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Domain Name System: version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Global Traffic Manager: version 11.6.1 only
  • F5 BIG-IP Link Controller: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Local Traffic Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only
  • F5 BIG-IP Policy Enforcement Manager: version 11.6.1 only; version 12.1.0 only; version 12.1.1 only

Published 2017-01-03. Last modified 2026-06-17.