攻擊者先利用 F5 BIG‑IP APM 的遠端程式碼執行漏洞取得入口,再用 Linux「Copy Fail」或「Dirty Frag」漏洞將低權限存取升級為 root。 Copy Fail(CVE‑2026‑31431)同 Dirty Frag(CVE‑2026‑43284)本身唔可以遠端攻擊,但一旦入侵者已經取得系統存取,就可以用嚟升權。

Create a landscape editorial hero image for this Studio Global article: How are hackers chaining vulnerabilities in internet‑facing F5 BIG‑IP appliances with Linux privilege‑escalation bugs like CopyFail (CVE‑202. Article summary: Hackers are reportedly using a two-step chain: first they gain initial access on exposed F5 BIG‑IP APM devices through a remotely exploitable flaw such as CVE‑2025‑53521, then they use Linux local privilege-escalation bu. Topic tags: general, government, education, documentation, general web. Reference image context from search candidates: Reference image 1: visual subject "A local privilege escalation (LPE) vulnerability, dubbed Copy Fail (CVE-2026-31431), has been identified in the Linux kernel's `authencesn` cryptographic template. This logic flaw" source context "Weekly Threat Bulletin – May 6th, 2026 | F5 Labs" Reference image 2: visual subject "# CVE-2026
企業網絡入侵手法近年出現一個明顯趨勢:先攻破對外的安全設備,再利用 Linux 系統漏洞升權,最後橫向移動到內部核心系統。安全研究顯示,攻擊者會先入侵公開在互聯網上的 F5 BIG‑IP Access Policy Manager (APM),之後再利用 Linux kernel 的本地權限提升漏洞,例如 Copy Fail 或 Dirty Frag,取得 root 權限並深入企業網絡。
呢種多階段攻擊模式其實非常有效:邊界設備通常直接面向互聯網,但同時又被企業內部系統高度信任,一旦被攻破,後果往往比普通伺服器更嚴重。
好多企業會將 F5 BIG‑IP APM 直接暴露喺互聯網,用作 VPN、身份驗證或者存取代理。呢類設備自然成為黑客嘅熱門目標。
其中一個高危漏洞 CVE‑2025‑53521,如果虛擬伺服器設定咗 APM access policy,攻擊者就可以透過特製網絡流量達到未經身份驗證的遠端程式碼執行(RCE)。
成功利用之後,攻擊者可以:
一旦成功控制呢部邊界設備,就等於喺企業網絡入口位置建立咗一個跳板。
即使攻擊者可以喺設備上執行程式,最初通常只係受限制或低權限帳號。為咗完全控制系統,他們會利用 Linux kernel 本地權限提升漏洞。
「Copy Fail」係 2026 年 4 月公開嘅 Linux kernel 漏洞,影響自 2017 年起構建的大量 kernel 版本。漏洞位於 kernel 用戶空間加密介面 AF_ALG 嘅 algif_aead 模組。
透過特定操作,未授權進程可以破壞 page‑cache 記憶體,從而取得 root 權限。
不過要注意:
「Dirty Frag」係另一組 Linux kernel 漏洞,影響網絡相關模組,例如 IPsec ESP (esp4、esp6)。
漏洞利用 kernel 網絡路徑操作 page cache,令本地用戶可以升級到 root 權限。
同 Copy Fail 一樣:
當攻擊者取得 root 權限之後,就可以從設備中提取大量敏感資料,例如:
研究人員觀察到,有攻擊案例由 被入侵的 F5 設備橫向移動到企業內部系統,例如用於協作與文件管理的 Atlassian Confluence 伺服器,從而竊取憑證與身份資訊。
邊界設備之所以危險,原因包括:
因此一旦被攻破,就可以:
微軟研究指出,攻擊者愈來愈多會直接攻擊 VPN、網關、防火牆等邊界設備作為入侵起點。
這種多階段攻擊之所以成功,原因在於不同漏洞互相放大影響:
即使最初只取得低權限存取,只要成功升權,就可能迅速演變成整個企業網絡的重大入侵。
所有使用 BIG‑IP APM 的組織應更新到已修補 CVE‑2025‑53521 的版本,尤其係直接對外開放的設備。
確保 Linux 系統已修補:
這些漏洞影響大量 Linux 發行版以及自 2017 年以來的 kernel。
由於 Copy Fail 同 Dirty Frag 需要本地程式執行,如果限制 shell 存取,可以大幅降低被利用風險。
如果暫時無法更新系統,可以考慮停用 Dirty Frag 相關模組,例如:
esp4esp6Linux 升權漏洞亦可能導致 container escape。建議:
企業監控應特別留意以下跡象:
目前公開資料顯示:
但公開證據顯示,同一攻擊行動必定同時串連 CVE‑2025‑53521、Copy Fail 同 Dirty Frag 的案例仍然有限。實際攻擊流程往往會因環境而有所不同。
過去企業常將 VPN 或安全網關視為「已加固的設備」。但實際上,這些裝置本質上仍然是運行 Linux 的系統。
只要邊界設備同時具備 對外暴露 + 內部高度信任 的特性,一旦漏洞被利用,就可能成為整個企業網絡的入侵入口。因此,快速修補、嚴格存取控制,以及對邊界設備的持續監控,已經成為現代企業防禦的重要基礎。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
攻擊者先利用 F5 BIG‑IP APM 的遠端程式碼執行漏洞取得入口,再用 Linux「Copy Fail」或「Dirty Frag」漏洞將低權限存取升級為 root。
攻擊者先利用 F5 BIG‑IP APM 的遠端程式碼執行漏洞取得入口,再用 Linux「Copy Fail」或「Dirty Frag」漏洞將低權限存取升級為 root。 Copy Fail(CVE‑2026‑31431)同 Dirty Frag(CVE‑2026‑43284)本身唔可以遠端攻擊,但一旦入侵者已經取得系統存取,就可以用嚟升權。
企業應優先修補 BIG‑IP 同 Linux kernel、限制邊界設備 shell 存取、必要時停用相關 kernel module,同時監控升權同橫向移動跡象。