成功利用之後,攻擊者可以:
一旦成功控制呢部邊界設備,就等於喺企業網絡入口位置建立咗一個跳板。
即使攻擊者可以喺設備上執行程式,最初通常只係受限制或低權限帳號。為咗完全控制系統,他們會利用 Linux kernel 本地權限提升漏洞。
「Copy Fail」係 2026 年 4 月公開嘅 Linux kernel 漏洞,影響自 2017 年起構建的大量 kernel 版本。漏洞位於 kernel 用戶空間加密介面 AF_ALG 嘅 algif_aead 模組。
透過特定操作,未授權進程可以破壞 page‑cache 記憶體,從而取得 root 權限。
不過要注意:
換句話講,呢類漏洞通常係 入侵之後嘅升權工具。
「Dirty Frag」係另一組 Linux kernel 漏洞,影響網絡相關模組,例如 IPsec ESP (esp4、esp6)。
漏洞利用 kernel 網絡路徑操作 page cache,令本地用戶可以升級到 root 權限。
同 Copy Fail 一樣:
當攻擊者取得 root 權限之後,就可以從設備中提取大量敏感資料,例如:
研究人員觀察到,有攻擊案例由 被入侵的 F5 設備橫向移動到企業內部系統,例如用於協作與文件管理的 Atlassian Confluence 伺服器,從而竊取憑證與身份資訊。
邊界設備之所以危險,原因包括:
因此一旦被攻破,就可以:
微軟研究指出,攻擊者愈來愈多會直接攻擊 VPN、網關、防火牆等邊界設備作為入侵起點。
這種多階段攻擊之所以成功,原因在於不同漏洞互相放大影響:
即使最初只取得低權限存取,只要成功升權,就可能迅速演變成整個企業網絡的重大入侵。
所有使用 BIG‑IP APM 的組織應更新到已修補 CVE‑2025‑53521 的版本,尤其係直接對外開放的設備。
多個安全機構已經確認漏洞正在被利用。
確保 Linux 系統已修補:
這些漏洞影響大量 Linux 發行版以及自 2017 年以來的 kernel。
由於 Copy Fail 同 Dirty Frag 需要本地程式執行,如果限制 shell 存取,可以大幅降低被利用風險。
如果暫時無法更新系統,可以考慮停用 Dirty Frag 相關模組,例如:
esp4esp6但部署前需要確認不會影響 IPsec 或其他功能。
Linux 升權漏洞亦可能導致 container escape。建議:
企業監控應特別留意以下跡象:
目前公開資料顯示:
但公開證據顯示,同一攻擊行動必定同時串連 CVE‑2025‑53521、Copy Fail 同 Dirty Frag 的案例仍然有限。實際攻擊流程往往會因環境而有所不同。
過去企業常將 VPN 或安全網關視為「已加固的設備」。但實際上,這些裝置本質上仍然是運行 Linux 的系統。
只要邊界設備同時具備 對外暴露 + 內部高度信任 的特性,一旦漏洞被利用,就可能成為整個企業網絡的入侵入口。因此,快速修補、嚴格存取控制,以及對邊界設備的持續監控,已經成為現代企業防禦的重要基礎。