当前位置:
AIGC文章详情

飞牛漏洞曝光半年坑还开着:几十万台NAS还在公网裸奔,你的补丁打了吗?

源自25位全网作者

11:37

先说结论:如果你的DIY NAS跑的是飞牛fnOS,还开着公网访问,这个周末值得花10分钟做一次自查。不是吓你,是这事过去半年了,坑还开着。

先看本周发生了什么。飞牛这周干了两件事:鸿蒙原生客户端正式版上架华为应用市场,功能对标安卓版无阉割。IT之家相册App推了大版本更新,备份效率提升,还支持直接释放手机空间。飞牛官方论坛翻译一下:越来越多人的手机、平板正在和家里那台NAS建立全天候连接,远程访问从"极客需求"变成了"全家刚需"。

飞牛漏洞曝光半年坑还开着:几十万台NAS还在公网裸奔,你的补丁打了吗?

但就在7月底,一位安全研究者发文提醒:几十万台运行fnOS的设备暴露在公网上,都到2026下半年了,其中不少连年初那次路径穿越漏洞的补丁都没打。更关键的是,他给出了一条完整的未授权Getshell漏洞链——路径穿越/任意文件读取,加上认证绕过,再叠加命令注入,组合利用可拿到服务器最高权限,用户所有文件可被读取。微博

这条链子听着吓人,但先别急着拔电源。把时间线捋一遍,你会发现重点不是"飞牛又出漏洞了",而是"你打没打补丁"。

今年1月底,V2EX等社区陆续有用户反馈:fnOS可以通过路径穿越访问NAS上的任意文件,包括系统配置和用户存储数据。2月1日凌晨,官方紧急推送1.1.15版本,声明称部分公网设备存在异常访问隐患,1.1.15已阻断攻击,并定性为针对fnOS的"定向复合型攻击",喊话全体用户尽快升级。微博

但事情没有到此为止。2月12日,有安全研究员确认,大量飞牛NAS已被入侵并植入恶意程序,样本属于netdragon恶意软件家族——不是理论风险,是真实发生的规模化感染。微博2月27日,飞牛官方把应用商店里的青龙面板紧急下架,因为漏洞已被实际利用。微博整个2月,官方二修到1.1.19,更新后甚至要求用户重新设置密码。

到了3月,B站那期《漏洞事件后,还会选择飞牛吗》底下251条评论,基本就是这次事件后社区心态的活体切片。哔哩哔哩而7月底这次披露之所以值得再看一遍,是因为它戳破了一个幻觉:半年过去了,暴露面不但没收敛,很多设备还停在1月的版本上。

社区现在基本分成三派,每一派的操作都值得参考。

第一派是"头铁继续用"。原话是"怕别用,用别怕,这才是真正的极客精神"。听着像嘴硬,但人家也没闲着——有人的操作是:改用户名、加2FA、研究防火墙、关掉不必要的文件共享、关SSH、顺手关了UPNP。嘴上的头铁,手上的加固,一个没少。哔哩哔哩

第二派是"数据分层派"。NAS只放电影、剧集这种到处能下到的公共资源,私密照片和重要文档要么上iCloud,要么VeraCrypt加密后再进NAS,要么干脆物理隔离放别的机器上。有位评论说得直白:有商业价值的数据在另一台电脑上、完全物理断开,这是常识。哔哩哔哩

第三派是"弃坑派"。有人直接格式化了飞牛,理由是"官方刚开始还不承认问题的严重性";有人转向铁威马或者二手威联通;也有人吐槽"出了这样的安全事件,不沉下心打磨底层,还在追龙虾热点"。哔哩哔哩但有意思的是,连弃坑派都承认一个现实:免费、好用、国人能上手的NAS系统,飞牛几乎是独一份。TrueNAS从那边过来的人原话是"太折腾了,飞牛还是太方便了,防火墙配一下该用接着用"。

那为什么DIY玩家恰恰是风险最高的一群人?我观察下来有四个原因。

其一,飞牛的更新靠用户自己点。手机系统人人开自动更新,NAS的系统版本很多人装完就再没看过,一停就是大半年——而这次被点名的,正是这批停在年初版本的老设备。其二,DIY玩家的标配是公网IP+端口映射+DDNS直连,暴露面天然比走中转的方案大。其三,社区里真有人拿ARM内测版当正式版直接通公网。其四,NAS是24小时常开的,一旦被入侵,不是"被盗一次",是被人长期住着。

飞牛漏洞曝光半年坑还开着:几十万台NAS还在公网裸奔,你的补丁打了吗?

所以下面这份自查清单,按你的暴露方式分级,对号入座:

纯内网使用(不连外网):风险最低,把系统升到最新版本即可。2月的安全修复基线是1.1.19,4月版本已经到1.1.29,如果你的版本号还停在1月甚至更早,先升级再说别的。

走FNConnect或内网穿透中转:中等。基础项之外,建议关掉SSH和UPNP,管理后台改默认端口、开两步验证。3月那期2.5万播放的《漏洞之后如何安全访问家里的NAS》讲的就是用隧道替代直连的思路,可以补课。哔哩哔哩

飞牛漏洞曝光半年坑还开着:几十万台NAS还在公网裸奔,你的补丁打了吗?

公网IP直连:重点关照对象。上面所有项全做,再叠加两条:给管理入口加访问限制,别把Web端口裸在公网上;高度私密的数据要么加密存放,要么别上NAS。

飞牛漏洞曝光半年坑还开着:几十万台NAS还在公网裸奔,你的补丁打了吗?

另外两个通用动作:一是检查已安装应用,青龙这类被官方下架的面板如果当初是自己装的,现在得自己评估去留;二是如果你的设备长期带"旧版本+公网"状态运行过,与其赌它没被碰过,不如重装系统、从冷备份恢复数据,顺便验证一下你的备份到底能不能用——这一步很多人从来没做过。

最后给个判断。要不要继续用飞牛?我的答案是:补丁打全、加固做齐的前提下,家庭场景继续用是成立的,毕竟免费方案里它目前没有替代品;但如果你要存的是丢了会出大事的核心数据,"NAS+加密+异地冷备"三件套缺一不可,或者干脆物理隔离。至于7月底那条Getshell漏洞链,目前没看到官方的专项回应,但官方的安全动作并没停:8月19日,飞牛发布了一则Linux内核VSOCK高危漏洞通告(CVE-2026-53365),初步评估fnOS本体暂未发现可利用路径,主要提醒跑了Linux虚拟机和Docker容器的用户跟进内核修复版本。飞牛官方论坛值得继续盯两个信号:一是官方后续版本的安全更新说明——本周这则通告已经算一个;二是漏洞链涉及的组件有没有单独的修复公告。

你的飞牛是什么版本、怎么连外网的?评论区报个数,看看咱们这儿有多少"头铁派"。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章