CVE-2017-6159: F5 BIG-IP Access Policy Manager

Medium severity, CVSS 5.9. EPSS: 1.6% chance of exploitation in the next 30 days.

F5 BIG-IP LTM, AAM, AFM, Analytics, APM, ASM, DNS, GTM, Link Controller, PEM, Websafe software version 12.0.0 to 12.1.2, 11.6.0 to 11.6.1 are vulnerable to a denial of service attack when the MPTCP option is enabled on a virtual server. Data plane is vulnerable when using the MPTCP option of a TCP profile. There is no control plane exposure. An attacker may be able to disrupt services by causing TMM to restart hence temporarily failing to process traffic.

Affected products

  • F5 BIG-IP Access Policy Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Advanced Firewall Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Application Acceleration Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Application Security Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Link Controller: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Local Traffic Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Policy Enforcement Manager: version 11.6.0 only; version 11.6.1 only; version 12.0.0 only; version 12.1.0 only; version 12.1.1 only; version 12.1.2 only
  • F5 BIG-IP Websafe: version 1.0.0 only

Published 2017-10-27. Last modified 2026-06-17.