该漏洞已经被加入已知被利用漏洞列表,并在真实攻击中出现过。
一旦攻击成功,攻击者通常会:
此时,这台边界设备就变成了攻击者深入企业网络的“跳板”。
即使攻击者在设备上获得了代码执行权限,最初往往仍然处于受限环境或低权限账户。
为了获得完整系统控制权,攻击者可以利用 Linux 内核的本地提权漏洞(LPE)。常见示例包括以下两个漏洞。
“Copy Fail” 是 2026 年 4 月公开的 Linux 内核漏洞,影响 2017 年以来构建的许多 Linux 内核版本。
漏洞位于 algif_aead 模块,这是 Linux 用户空间加密接口 AF_ALG 的一部分。
攻击者可以利用特定操作破坏 page cache(页缓存)内存,从而让一个低权限进程获得 root 权限。
需要注意:
因此它通常被用于攻击后的提权阶段。
“Dirty Frag” 是另一组 Linux 内核提权漏洞,影响网络相关模块,例如 IPsec 的 esp4 和 esp6。
该漏洞同样允许本地用户操纵页缓存,通过内核网络路径获得 root 权限。
和 Copy Fail 一样:
因此它常被作为第二阶段攻击工具使用。
当攻击者获得 root 权限后,攻击能力会大幅提升。
他们可以:
研究人员已经观察到一些案例:攻击者从被攻破的 F5 边界设备横向移动到内部 Confluence 服务器,从而窃取凭据并扩大攻击范围。
微软研究人员指出,攻击者越来越倾向于把互联网边界设备作为初始突破口,因为这些设备:
一旦被攻破,它们可以成为持续潜伏的据点。
这种多阶段攻击之所以危险,是因为它把几个看似独立的漏洞组合在一起:
结果是:
一个原本权限有限的入口,很快就可能演变为企业级全面入侵。
防御这种攻击链需要同时解决“入口漏洞”和“后期提权”两个问题。
如果企业使用 BIG‑IP APM,应尽快安装修复 CVE‑2025‑53521 的补丁,并优先处理所有互联网暴露的实例。
安全机构建议将其视为紧急更新。
确保系统安装包含以下漏洞修复的内核更新:
这些漏洞影响大量主流 Linux 发行版。
由于 Copy Fail 和 Dirty Frag 需要本地执行环境,限制或禁用 shell 访问可以显著降低被利用的风险。
管理员访问权限应严格控制并进行日志监控。
如果暂时无法及时打补丁,可考虑禁用 Dirty Frag 相关模块,例如:
esp4esp6在实施前应确认不会影响业务功能。
Linux 内核提权漏洞还可能导致 容器逃逸。
建议采取以下措施:
这样即使某个容器被攻破,也能限制影响范围。
安全监控应重点关注以下异常行为:
这些都可能是攻击链后期阶段的信号。
公开研究已经证实一种普遍趋势:攻击者会先攻破互联网暴露的安全设备,再利用 Linux 提权漏洞深入企业网络。
同时也有案例显示攻击从 F5 设备转向内部 Confluence 系统。
不过,目前公开证据仍然有限,尚不能证明所有攻击都使用 同一组漏洞(CVE‑2025‑53521 + Copy Fail + Dirty Frag)。不同攻击者可能采用不同组合。
过去,边界安全设备通常被视为“高度加固”的防护系统。
但现实情况正在改变:这些设备既 暴露在互联网,又 在企业内部拥有高度信任。
一旦它们运行 Linux 系统,任何 Linux 内核提权漏洞都可能成为攻击链的一部分。
这也意味着:
快速补丁、严格访问控制以及对边界基础设施的持续监控,已经成为企业安全防御的关键。