一旦取得程式碼執行能力,攻擊者通常會:
此時,邊界設備就成為攻擊者進一步入侵內部網路的跳板。
即使成功入侵設備,攻擊者最初往往只取得低權限帳號或受限制環境。為了完全控制系統,他們會利用 Linux 核心的本地提權漏洞(Local Privilege Escalation, LPE)。
「Copy Fail」是在 2026 年 4 月公開的 Linux 核心漏洞,影響自 2017 年以來的大多數 Linux 核心版本。漏洞存在於 algif_aead 模組,也就是 Linux 使用者空間加密 API(AF_ALG)的實作中。
該漏洞允許未授權的本地程序透過特定操作破壞 page cache 記憶體,進而取得 root 權限。
值得注意的是:
因此它常被用在攻擊鏈的「第二階段」。
「Dirty Frag」是一組 Linux 核心漏洞,影響網路相關模組,例如 IPsec ESP 的 esp4 和 esp6。
漏洞允許本地使用者透過核心網路處理路徑操控 page cache,最終提升為 root 權限。
與 Copy Fail 一樣,Dirty Frag 也屬於:
一旦在邊界設備上取得 root 權限,攻擊者就能存取大量敏感資訊,例如:
研究人員觀察到某些攻擊案例中,攻擊者從被入侵的 F5 設備橫向移動到企業內部的 Confluence 伺服器,進一步竊取帳號憑證與身分資料。
原因在於邊界設備在企業架構中通常擁有高度信任,例如:
Microsoft 研究指出,攻擊者越來越常把網路邊界設備當作入侵起點,因為它們既對外開放,又在企業內部擁有高度信任。
這類多階段攻擊成功的原因,在於不同漏洞互相放大影響:
結果就是:一個原本看似有限的入侵點,可能迅速演變成整個企業網路的全面破口。
所有使用 BIG‑IP APM 的組織應立即套用修補程式,以修復 CVE‑2025‑53521,尤其是對外公開的設備。
由於已出現實際攻擊案例,多個資安機構建議將此更新列為最高優先級。
套用修補程式以修復:
這些漏洞影響多數主流 Linux 發行版及自 2017 年以來的核心版本。
由於 Copy Fail 與 Dirty Frag 都需要本地程式執行,限制或關閉 shell 存取可以顯著降低被利用的機會。
管理帳號應受到嚴格控制並持續監控。
如果暫時無法更新系統,可以考慮暫時停用 Dirty Frag 相關模組,例如:
esp4esp6但必須先評估是否會影響 IPsec 或其他網路功能。
Linux 核心提權漏洞可能導致容器逃逸,因此建議:
這能降低單一容器被入侵後造成的影響範圍。
資安監控應特別留意以下行為:
現有資安研究確實支持一個整體趨勢:攻擊者利用邊界設備漏洞取得入口,接著在 Linux 系統提權並橫向移動到企業內部服務。
不過,目前公開證據仍不足以證明某個攻擊行動在多個受害者環境中固定使用 CVE‑2025‑53521 + Copy Fail + Dirty Frag 的完全相同組合。不同攻擊者的技術流程可能有所差異。
過去,企業常把邊界設備視為「安全設備」。但實際上,它們正逐漸成為最具價值的入侵入口之一。
當這些設備底層運行的是 Linux 系統時,任何 Linux 核心漏洞都可能成為攻擊鏈的一部分。因此,企業需要對邊界設備採取與核心伺服器同等級的:
否則,一個暴露在網路上的設備,可能就足以打開整個企業網路的大門。