最近的飞牛,是真的火。8月14日,飞牛官方宣布加入鸿蒙生态,鸿蒙原生客户端同步开启公测,官方在B站的宣布视频播放量很快突破了14万。哔哩哔哩社区里已经有人上手体验鸿蒙版客户端,讨论热度不低。小红书再加上ARM版本铺开、各种"飞牛圣体"小主机、联名款机器陆续出现,这段时间新入坑飞牛的用户估计不少。

但在大家聊新功能、新设备的当口,我想提一件容易被忽略的事——半年前那场漏洞风波。而且按安全研究者最新的观察,它的影响到现在也没完全过去。
当时发生了什么
给刚入坑的朋友简单复盘一下。
今年1月底,V2EX等多个社区陆续有人爆料:飞牛fnOS出现高危漏洞,只要你的NAS暴露在公网,攻击者不用登录,就能通过"路径穿越"读取你NAS里的任意文件,包括系统配置和你存的照片、影片、文档。微博1月31日,消息在整个圈子里炸开。
官方的反应不算慢,但过程有点波折:
2月1日凌晨,官方推送1.1.15版本,宣布已阻断攻击;
结果当天就被安全研究者发现,1.1.15自身还带了一个WebSocket接口命令注入漏洞,风险等级同样很高。微博
同日凌晨4点,官方紧急再推1.1.18,这个版本还内置了木马查杀工具。微博
之后又修到1.1.19,更新完要求所有用户重设密码。微博
一夜之间三连修外加改密码,当时的紧张程度可见一斑。社区后来复盘的完整攻击链是:任意文件读取+认证绕过+授权命令执行,三个漏洞串起来,就能把整台NAS接管下来。哔哩哔哩
后续也有些争议。用户吐槽最多的是官方没有主动公告提醒,很多人是文件已经被翻过了才知道出事;也有博主气得直接格式化飞牛系统,说短期内不敢再碰。另一派则认为飞牛响应速度已经可以,升级完接着用。这场争论持续了很久,到现在也还没有定论。
为什么8月还要重提这件事
两个信号。
第一个来自7月底。一位长期关注NAS漏洞的安全博主发帖提醒:目前仍有大量运行fnOS的设备暴露在公网,进入2026下半年,其中不少连年初的路径穿越补丁都没打。微博他把当时公开的完整未授权Getshell链又梳理了一遍——路径穿越/任意文件读取+认证绕过+命令注入,攻击者可以直接拿下整机。需要说明的是,"大量设备"是他个人的扫描观察,不是官方统计,具体规模无法核实,但现象本身并不让人意外:NAS本来就是7×24小时开着的设备,很多人装好之后就忘了。
第二个就是眼下这波热度。鸿蒙生态、ARM版、联名机、几百块的飞牛圣体,入坑门槛从来没这么低过。很多新人的第一台NAS就是飞牛,他们大概率不知道,这个免费系统今年上半年刚经历过一次严重安全事件。而那些二手机器、卖家预装系统里,还停在2月之前旧固件的有多少,更要打个问号。
风险在哪,一句话说清
那轮漏洞被打穿的前提是:NAS的管理界面能从公网访问到。无论是端口映射、公网IP直连,还是官方FNConnect远程访问,只要暴露出去,就在攻击面里。纯内网使用基本不受影响。
所以风险大致分三档:
只在局域网用、从没开过外网访问:风险最低,把系统升到最新版本即可。
用FNConnect或其他官方远程访问:漏洞本身在1.1.18之后已修复,但要确认版本真的升上去了。微博
直接把管理端口映射到公网,甚至还用着默认密码:风险最高,优先处理。
顺带一提,如果你外网只是想取几个文件,又不想开任何端口,官方的飞牛同步客户端也算一个低暴露的替代思路:本机装客户端、和NAS建立同步任务,管理界面本身不用对外敞着。

自查清单
如果你正在用飞牛,或者正准备装,下面这份清单可以现在就做,五分钟内全部搞定:
第一步:看版本号。 登录管理后台查看系统版本。社区视频里已经出现1.1.31这样的版本号,总之只要低于1.1.19的,请立即升级;ARM盒子如果收不到OTA,可以考虑重新刷机。

第二步:改密码。 升级后把管理密码换成强密码。这一步1.1.19更新时官方就强制要求过,防的就是攻击者手里还留着旧凭证。二手设备、别人预装的机器,这一步更不能省。
第三步:想清楚要不要公网暴露。 很多人的外网访问需求其实很低频。确实需要的话,优先选风险更低的方式:保持最新版本的FNConnect;或者社区流行的"敲门"方案,比如fnknock,原理类似端口敲门,不直接把管理界面晾在公网;再就是反代加一层认证。最不推荐的,就是把管理端口直接映射出去,尤其还配着默认端口和默认密码。
第四步:查一下机器有没有异常。 1.1.18之后的版本内置了木马查杀,升到最新版跑一遍。如果你之前长期用旧版本挂在公网,现在才升级,建议多留个心眼:看看有没有陌生进程、Docker容器列表里有没有多出来的东西。不放心的话,备份数据、刷机重装最稳。
第五步:养成看更新提示的习惯。 这次事件最大的教训是:免费NAS系统的官方公告触达,不像成熟商业厂商那么及时。系统更新选项建议保持开启,看到更新提示别总点"以后再说"。
最后说两句
客观讲,飞牛这一年的迭代速度和社区活跃度有目共睹,鸿蒙客户端、ARM支持都在补。但漏洞事件也提醒所有人:"免费"省的是钱,对应可能要自己补上安全响应、公告通知这些环节的关注度。这不是劝退飞牛,是劝大家把自己的部署当回事。
数据是自己存的,安全最终也得自己上心。后续可以留意两个信号:一是官方在这轮事件后有没有把安全公告渠道建起来,二是下半年安全研究者还会不会披露新漏洞,我这边也会持续跟进。
你的飞牛现在停在哪个版本?欢迎评论区报个版本号。