前几天刷到 GL.iNet 官方账号发了条预告,只有简简单单一句话——「新品,即将登场」。小红书结合众筹页的产品信息看,这台新品就是通过 USB-C 直连目标设备的迷你 KVM 远程控制器 Comet Q,预告标签里的 RMQ1 就是它的型号。知乎

这并不是一条小打小闹的副业线:远程控制器品类的众筹页面显示,累计支持金额已经超过 338 万元,其中单是早前的 Comet Pro 项目,众筹就突破了 100 万美元。知乎可以说,GL.iNet 这条「第二增长曲线」是彻底跑通了。
不过看新品预告的同时,我一直惦记着另一件事:今年 3 月,安全公司 Eclypsium 点名了这个品类,GL.iNet 的 Comet RM-1 就在名单上。
今天不聊值不值得买,聊点更要紧的:如果你手上已经有一台这类设备,或者正准备入手,有些安全功课得先补上。
KVM 的漏洞,为什么比路由器的更吓人
Comet 这类远程控制器,说白了就是「硬件级远程」:USB-C 或者 HDMI 接上电脑,哪怕系统崩了、蓝屏了,甚至还没进系统、停在 BIOS 画面,你都能远程操作。对要远程帮父母修电脑、做远程运维的人来说,这确实是救命功能。

但反过来想:这东西握着你电脑的「物理级访问权限」。路由器被攻破,攻击者只是站在了你家局域网门口;KVM 被攻破,等于攻击者直接坐在你电脑前,手里还拿着键盘。
今年 3 月中旬,安全公司 Eclypsium 披露了来自四家厂商(GL-iNet、Angeet/Yeeso、Sipeed、JetKVM)的 IP-KVM 设备共计 9 个漏洞。知乎GL.iNet 的 Comet RM-1 一次中了四个:
CVE 编号 | 问题 | CVSS | 披露时的修复状态 |
|---|---|---|---|
CVE-2026-32290 | 固件真实性校验不足 | 4.2 | 计划修复中 |
CVE-2026-32291 | UART 串口 Root 访问 | 7.6 | 计划修复中 |
CVE-2026-32292 | 暴力破解防护不足 | 5.3 | v1.8.1 BETA 已修复 |
CVE-2026-32293 | 云连接初始配置不安全 | 3.1 | v1.8.1 BETA 已修复 |
说实话,GL.iNet 这四个以中低危为主,其中两个在披露时的 BETA 固件里已经修掉。但同一份名单里还有两个数字,看得人头皮发麻。
第一个:Angeet/Yeeso 的 ES3 KVM 被曝一个 9.8 分的未授权文件访问漏洞,外加一个 8.8 分的 OS 命令注入,截至披露时都没有补丁,纯纯「裸奔」。知乎
第二个:runZero 创始人 HD Moore 在互联网扫描中发现了 1300 多台暴露在公网的此类设备,而去年 6 月这个数字只有 1000 左右。知乎什么概念?就是一批人买了「远程救命设备」,然后直接做了端口映射扔在公网上,BIOS 级别的钥匙挂在互联网上,有的可能就靠一个弱密码守着。
研究员的原话说得很直白:这些不是什么需要几个月逆向的高端 0-day,全是「输入验证缺失、身份验证绕过、加密校验不严、频率限制失效」这类最基础的安全控制失效。知乎这类十年前在早期物联网设备上层出不穷的低级错误,如今出现在一种能提供「物理级访问权限」的关键设备上。
但公道地说,GL.iNet 不算安全差生
只写上面这段,就成劝退文了,事实并非如此。
去年 4 月,一位安全研究员在复现 GL.iNet 路由器历史漏洞时,顺带扒出了一些授权后命令注入问题,就发邮件跟官方沟通,问这些授权后注入算不算漏洞。
官方的答复是:算,因为一些情况下,这仍然可以作为路由器安全的一道防线。半年之后,官方又主动来信,说已经申请了 CVE 编号、会在官网发布安全更新通告,还问研究员留什么昵称好署名致谢。微博这位研究员感慨:官方团队对安全是重视的。
往前再翻,GL.iNet 路由器的 CVE-2024-39226 命令注入漏洞,2024 年 9 月就被知道创宇 404 实验室完整分析并公开。微博更早的 2019 年,CNVD 电信行业漏洞库也通报过涉及 gl-inet 产品的重要漏洞,主要危害就是路径遍历、命令注入和拒绝服务。微博也就是说,这个牌子的漏洞史不算短,但应对路径基本一致:认、通告、申请 CVE、修复。这次的四个漏洞,同样在披露后很快给出了修复进度。这其实是开源网络设备的正常生态——漏洞躲不掉,关键看处置。
但官方只能管官方那一半。这类「开源、无订阅、自部署」的硬件,另一面是:你自己就是运维和安全负责人。尤其冲着「一次买断、没有年费」去买 Comet 的用户,从 GL-RM1 讨论帖的评论区看,不少人就是觉得一次性购入免服务费、比向日葵年费划算的普通消费者。小红书安全这门功课,得自己做。
安全自查清单:插网线前过一遍这 6 件事
结合这次漏洞披露和社区的常见玩法,整理了一份清单,手上有 GL.iNet 远程控制器或者路由器的,可以逐条对一下。
一、先把固件升到最新。 Comet 用户看一眼固件版本,暴力破解防护和云连接初始配置两个问题是在 v1.8.1 里修的,披露时还是 BETA,现在建议直接升到最新正式版;剩下两个「计划修复中」的 CVE,盯一下官网安全通告。路由器用户同理,别常年停在老版本。

二、管理页面绝对不要直接暴露公网。 不做端口映射,不进 DMZ。要从外面访问就走隧道:新一代 Comet Q 的参数表明确支持 Tailscale、ZeroTier、WireGuard,GL.iNet 的路由器也同样是 Tailscale 的一方支持选手。绕隧道走,别开正门。

三、改掉默认密码,开 2FA。 这次的 CVE-2026-32292 就是「暴力破解防护不足」——如果还在用 admin/admin 或者 123456 这类密码,等于等扫描器上门。新设备初次设置就把强密码和两步验证配上,新一代 Comet Q 干脆把 2FA、动态绑定码、PIN 锁直接写进了安全功能,老设备用户也别落下。知乎
四、给 KVM 单独划个网段。 条件允许的话,把远程控制器放在访客网络或单独 VLAN,别让它和 NAS、主力机、内网服务挤在同一个局域网。万一真被打穿,损失半径也小一圈。
五、定期清一遍授权列表。 绑定过的账号、信任过的设备、顺手开的转发规则,三个月不用的就删。远程设备是最容易被遗忘的「长尾资产」,也是最容易被惦记的。
六、路由器用户加一条:检查 WAN 侧管理入口和开放端口。 后台关掉外网访问管理界面,翻一遍端口转发列表和已装插件——OpenClash、AdGuard Home 这些每个都是一分攻击面,装了就记得跟着更新。
写在最后
这篇不是劝退。KVM 的价值是真实的:远程修 BIOS、异地救电脑、给相机和采集卡做远程监看,都是刚需;GL.iNet「一次买断、无订阅」的定位,也确实填了向日葵年费模式之外的空。
只是「物理级权限」这个属性,决定了它不是插上就能忘的产品。这个品类正在快速膨胀,公网暴露数从 1000 涨到 1300,意味着入场的普通玩家在变多,扫描器也在变多。
接下来值得盯三个信号:Comet Q 什么时候正式发布、出厂默认安全设置给得足不足;剩下两个「计划修复中」的 CVE 何时进正式版固件;以及公网上暴露的 KVM 数量还会不会继续涨。
你手上的远程设备是怎么配的?有什么独门安全设置,评论区聊聊——这份清单,本来就该大家一起补全。