飞牛 fnOS 近期经历了严重的安全事件,包括路径穿越漏洞和木马攻击。官方迅速响应,推出了 1.1.18、1.1.19 和 1.1.20 版本的系统更新,修复了多个安全漏洞并加强了系统安全机制。本文将深度解析这些改进措施,帮助用户评估最新 NAS 操作系统的安全性和实用性,并提供实用的安全建议。
飞牛 fnOS 安全事件回顾与官方回应
2026 年 2 月,飞牛 fnOS NAS 系统爆出了严重的安全漏洞,导致部分设备成为僵尸网络节点。官方在 2026 年 2 月 1 日凌晨 4 点 31 分发布了紧急安全更新通知,要求用户尽快升级至 1.1.18 版本。此次更新修复了路径穿越、越权访问和验证绕过三个漏洞,有效提升了系统的安全性和稳定性。
官方在社区论坛上详细说明了事件的经过和应对措施。首先,他们在发现异常行为后,迅速通过社区、短信和新媒体等渠道向存在类似访问特征的用户发送了安全提醒,以降低潜在风险。随后,官方于 2026 年 2 月 2 日推出了 1.1.19 版本,默认关闭 SSH 服务,并引导用户修改密码和启用双重验证。此外,官方持续进行代码审计、渗透测试和安全机制建设,确保系统更加健壮。
事件影响与用户反馈
此次安全事件影响了许多用户的 NAS 设备,部分设备文件被泄漏,甚至被注入恶意文件。社区中,用户对官方的被动应对策略表达了不满,认为官方在描述漏洞时使用了模糊措辞,如“异常访问”,而没有及时发布安全预警。尽管官方表示已完成攻击链路逆向工程,并成立了安全快速响应团队,但用户对于漏洞危害的淡化处理仍然心存疑虑。
部分用户在升级 1.1.18 版本后遇到了新的问题,如 SMB 功能无法开启、更新过程中卡住或自动降级到低版本,以及 DNS 解析失败和 cat 命令被删除等。官方针对这些问题提供了修复脚本 fix-dns-and-update.sh 和验证命令trim-sec,帮助用户清理恶意文件和恢复系统功能。
安全漏洞技术细节
1. 路径穿越漏洞
路径穿越漏洞允许攻击者在未授权的情况下访问 NAS 上的所有文件,导致系统的 SSL、2FA 等安全措施失效。该漏洞的存在使得攻击者能够轻易获取敏感数据,甚至植入恶意文件。飞牛官方在 1.1.18 版本中修复了这一漏洞,增强了系统的安全性。
2. 木马特征
恶意文件包括 /sbin/gots、/usr/bin/nginx 和/usr/trim/bin/trim_https_cgi等,这些文件被设置了不可修改属性(使用 chattr -i 命令)。此外,还发现了一个恶意内核模块snd_pcap.ko,用于隐藏监听。
3. 网络行为
攻击者利用公网 IPv4 和 HTTP 访问,外联 C2 服务器 45.95.212.102 和151.240.13.91,清空系统日志并删除审计日志,修改启动脚本植入恶意下载命令。这些行为进一步加剧了系统的安全隐患。
4. 感染特征
感染的设备无法使用官方更新功能,出现死机和网络连接失效等异常。/usr/trim/bin/system_startup.sh中存在异常的 wget 命令,用于下载和执行恶意文件。用户需采取物理断网隔离、离线清除木马等措施,确保设备安全。
新版本功能详解
1. 系统更新 v1.1.3104
2026 年 5 月 15 日,飞牛官方发布了 v1.1.3104 版本,主要围绕安全性进行了优化,并修复了多项 Linux 内核相关本地提权漏洞。具体包括:
- 修复 Fragnesia 本地提权漏洞(CVE-2026-46300):此漏洞可能导致攻击者在本地提权,获取更高权限。
- 修复 Dirty Frag 本地提权漏洞(QVD-2026-24699):此漏洞同样存在本地提权风险,可能导致系统被完全控制。
- 修复 algif_aead 模块本地提权漏洞(QVD-2026-21755 / CVE-2026-31431):此漏洞影响加密模块的安全性。
此外,该版本还优化了多项安全逻辑,进一步提升了系统的安全防护能力。
2. 飞牛 APP 更新 v1.30.1
飞牛 APP 在 v1.30.1 版本中增加了对更多音频格式的支持,并优化了音乐元数据编码识别,修复了部分歌曲标题和歌手乱码问题。蓝牙配网功能兼容无密码 Wi-Fi 配网场景(安卓),影视功能支持在离线下载等场景显示本地剧集封面(安卓),修复了剧集播放结束后未显示“下一集”按钮的问题(安卓)。
3. OpenClaw 更新 v0.1.2
OpenClaw 在 v0.1.2 版本中增加了版本检查和更新能力,用户可以更方便地将 OpenClaw 更新至最新版本,确保系统的稳定性和安全性。
4. 应用商店上新 / 更新
本周飞牛应用商店上新了多个应用,包括 ZeroTier、Supervisor 进程守护、飞牛便签、图标空间站和万能 MCP 等。这些应用提供了丰富的功能,如虚拟局域网连接、进程管理、便签记录、图标库管理和 API 接口管理等。同时,多个应用进行了更新,修复了已知问题,提升了用户体验。
飞牛的安全改进措施
1. 扩大安全团队规模与研发投入
飞牛公司表示将显著扩大安全团队规模,增加安全研发投入,并引入 SDL 安全开发流程。这将有助于从源头上减少安全漏洞的出现。
2. 建立持续安全审核机制
飞牛将建立每季度一次的渗透测试和每年一次的代码审计机制,确保系统代码的安全性。此外,官方还计划定期接受第三方机构的安全评估,提高系统的透明度和可信度。
3. 建立漏洞分级响应与披露机制
针对高危漏洞,飞牛表示将在 24 小时内响应并通知用户。这一机制将有助于用户及时了解并应对潜在的安全风险。
4. 发布用户 NAS 安全配置与防护指南
飞牛将持续发布用户 NAS 安全配置与防护指南,帮助用户更好地保护自己的设备。建议用户在 NAS 设备开放公网访问权限时,优先采用安全访问方式(加密隧道 /2FA 验证 / 开启防火墙等),以进一步降低潜在安全风险。
用户实际反馈与使用体验
许多用户在社区论坛上分享了他们的使用体验和遇到的问题。部分用户表示升级后 SMB 功能无法开启,官方建议检查 DNS 设置并修复被篡改的 cat 命令。对于无法使用官方更新功能的用户,官方提供了修复脚本 fix-dns-and-update.sh 和验证命令trim-sec。
用户 bolster 建议开启防火墙并更改 SSH 端口,以提高安全性。用户 carlo 表示,公开透明是重新获取用户信任的关键。这些反馈反映了用户对飞牛安全改进措施的期望和建议。
安全建议与处置措施
1. 立即行动
- 尽快升级至 1.1.18 版本:官方最新修复版本,能够有效提升设备的安全性和稳定性。
- 关闭公网访问:仅允许内网或 VPN 访问,降低被攻击的风险。
- 轮换所有口令和密钥:确保账户安全,防止攻击者利用旧口令再次入侵。
- 封禁可疑 IP:如
45.95.212.102和151.240.13.91,这些 IP 地址与恶意行为有关。
2. 已中招用户处理
- 物理断网隔离:确保设备不再受到进一步攻击。
- 离线清除木马:检查持久化点(定时任务、启动项),确保所有恶意文件和脚本被彻底清除。
- 使用官方提供的
trim-sec命令验证系统:确保系统没有残留的恶意文件。 - 恢复联网前完成清理:确保设备在重新联网后不会再次被感染。
结论与建议
飞牛 fnOS 在经历了严重的安全事件后,迅速采取了一系列改进措施,修复了多个漏洞并加强了系统的安全机制。虽然官方的被动应对策略引发了用户的不满,但这些改进措施确实有效地提升了系统的安全性。对于用户来说,及时升级系统、关闭公网访问、轮换口令和封禁可疑 IP 是确保设备安全的重要步骤。未来,飞牛将继续加大安全投入,建立更加完善的安全防护体系,为用户提供更加安全可靠的私有云存储服务。